Décodeur JWT - Inspecter les JSON Web Tokens en local | POLPROG Aller au contenu

Décodeur JWT

Inspecter les JSON Web Tokens en local

En-tête, payload et claims décodés dans le navigateur, sans rien envoyer.

Outil web Web
Page officielle du produit Éditeur: POLPROG
Page officielle du produit
3
Segments de token décodés
7
Claims enregistrés inspectés
50 000
Longueur maximale du token
0
Données envoyées à un serveur
01Décodeur JWT

À propos

Il décode. Il ne vérifie pas, et il ne prétend jamais le contraire. Décoder déballe ce qu'un jeton dit de lui-même ; prouver qu'un jeton est authentique suppose de contrôler sa signature avec la clé secrète ou publique qui l'a produite. Cet outil ne demande pas de clé et n'en reçoit jamais, donc la signature est signalée comme non vérifiée au lieu d'être présentée en douce comme correcte.

Les trois segments

SegmentCe qui lui arrive
En-têteDécodéDécodé du Base64URL et affiché en JSON formaté, avec l'algorithme qui en est extrait.
Charge utileDécodéeDécodée du Base64URL et affichée en JSON formaté, avec les revendications enregistrées extraites et étiquetées.
SignatureMontrée telle quelleAffichée, jamais contrôlée. La contrôler exigerait la clé.

Les revendications, étiquetées

Les sept revendications enregistrées de la RFC 7519 et du registre IANA - iss, sub, aud, exp, nbf, iat et jti - sont extraites de la charge utile et reçoivent leur nom véritable : émetteur, sujet, audience, date d'expiration, pas avant, émis le, et identifiant du jeton. Tout le reste que votre système a mis dans le jeton demeure visible dans la charge utile décodée, au lieu d'être masqué parce qu'il n'est pas standard.

Le temps en mots plutôt qu'en nombres

exp, iat et nbf sont des valeurs NumericDate, c'est-à-dire des secondes depuis le 1er janvier 1970 UTC. Lues brutes elles ne disent rien, elles sont donc comparées à l'heure courante et rapportées comme le temps restant, l'ancienneté de l'émission ou le moment où le jeton devient actif. C'est en général toute la question quand un jeton a cessé de fonctionner.

alg: none est signalé, pas passé sous silence

Un jeton non sécurisé ne porte aucune signature cryptographique. La RFC 7519 l'autorise pour des cas internes précis, et il n'offre aucune protection contre l'altération : il est donc marqué explicitement au lieu de ressembler à un jeton dont le troisième segment se trouve simplement être court. Une signature absente ne doit jamais passer pour une signature satisfaite.

Un jeton mal formé reçoit une raison

Un nombre de segments erroné, un Base64URL cassé et un JSON invalide dans un segment produisent chacun leur propre message. L'échec dit lequel des trois cas s'est produit, au lieu de renvoyer un résultat vide et de vous laisser deviner si le jeton est tronqué, corrompu ou tout simplement pas un JWT.

Il n'existe pas de point d'API derrière cette page. Le jeton est décodé dans la mémoire du navigateur et n'est jamais téléversé, journalisé ni stocké, ce qui compte davantage ici que sur la plupart des outils : un jeton d'accès de production collé sur le site de quelqu'un d'autre est un identifiant que vous venez de divulguer.

02Usage

Ce que cela résout

Le problème
  • Le contenu d’un token reste opaque tant que rien ne le décode
  • Des tokens de production finissent sur un site tiers
  • exp et iat doivent se lire comme des nombres Unix bruts
Le résultat
  • L’en-tête, les claims et les durées se lisent d’un coup
  • Le token ne quitte jamais votre machine
  • L’expiration est écrite en clair, pas en horodatage
Pour qui
  • Développeurs intégrant des API et des flux OAuth
  • Ingénieurs déboguant l’authentification et les sessions
  • Toute personne cherchant pourquoi un token a cessé de fonctionner
03Fonctionnalités clés

Fonctionnalités clés

Les fonctions essentielles expliquées de manière concrète.

En-tête, payload et signature décodés

La sérialisation compacte est découpée en trois segments Base64URL : en-tête et payload apparaissent en JSON formaté, le segment de signature reste tel quel.

Inspecteur des claims enregistrés

Les claims standard RFC 7519 / IANA - iss, sub, aud, exp, nbf, iat et jti - sont extraits du payload et nommés, les claims personnalisés restant visibles dans le payload décodé.

Expiration et durées en clair

exp, iat et nbf sont des valeurs NumericDate. L’outil les compare à l’heure actuelle et indique le temps restant, l’ancienneté de l’émission ou le moment où le token devient valide.

La signature n’est jamais dite vérifiée

L’outil se contente de décoder. Il indique l’algorithme et marque la signature comme non vérifiée, car la vérifier demanderait la clé.

alg: none est signalé

Un token non sécurisé est explicitement signalé, pour qu’une signature absente ne passe jamais pour une signature valide.

Les tokens malformés sont expliqués

Un nombre de segments incorrect, un Base64URL cassé ou un JSON invalide donnent chacun leur propre message plutôt qu’un résultat vide.

Rien ne quitte le navigateur

L’outil n’a aucun point de terminaison API. Le token est décodé dans la mémoire du navigateur et n’est jamais envoyé, journalisé ni stocké.

04Télécharger

Accès au produit

Un parcours clair de la source officielle à votre première utilisation réussie.

Choisir la bonne plateforme

Utilisez l'un des liens officiels disponibles pour votre appareil ou votre navigateur.

Installer ou ouvrir

Suivez les instructions de la boutique ou ouvrez l'application web. Aucun programme d'installation tiers.

Configurer et commencer

Consultez les options, choisissez vos préférences et commencez par le flux principal.

Options d'accès officielles
05Technologie

Technologies du produit

Une vue transparente des technologies principales utilisées pour créer et maintenir ce produit.

JavaScript
06Sécurité

Confidentialité et sécurité

Vos données restent sur votre appareil. Toujours.

Sans compte ni inscription
Aucun point de terminaison API ni trafic réseau
Les tokens ne quittent jamais le navigateur
Rien n’est journalisé, stocké ni suivi