En-tête, payload et signature décodés
La sérialisation compacte est découpée en trois segments Base64URL : en-tête et payload apparaissent en JSON formaté, le segment de signature reste tel quel.
Inspecter les JSON Web Tokens en local
En-tête, payload et claims décodés dans le navigateur, sans rien envoyer.
Il décode. Il ne vérifie pas, et il ne prétend jamais le contraire. Décoder déballe ce qu'un jeton dit de lui-même ; prouver qu'un jeton est authentique suppose de contrôler sa signature avec la clé secrète ou publique qui l'a produite. Cet outil ne demande pas de clé et n'en reçoit jamais, donc la signature est signalée comme non vérifiée au lieu d'être présentée en douce comme correcte.
| Segment | Ce qui lui arrive |
|---|---|
| En-têteDécodé | Décodé du Base64URL et affiché en JSON formaté, avec l'algorithme qui en est extrait. |
| Charge utileDécodée | Décodée du Base64URL et affichée en JSON formaté, avec les revendications enregistrées extraites et étiquetées. |
| SignatureMontrée telle quelle | Affichée, jamais contrôlée. La contrôler exigerait la clé. |
Les sept revendications enregistrées de la RFC 7519 et du registre IANA - iss, sub, aud, exp, nbf, iat et jti - sont extraites de la charge utile et reçoivent leur nom véritable : émetteur, sujet, audience, date d'expiration, pas avant, émis le, et identifiant du jeton. Tout le reste que votre système a mis dans le jeton demeure visible dans la charge utile décodée, au lieu d'être masqué parce qu'il n'est pas standard.
exp, iat et nbf sont des valeurs NumericDate, c'est-à-dire des secondes depuis le 1er janvier 1970 UTC. Lues brutes elles ne disent rien, elles sont donc comparées à l'heure courante et rapportées comme le temps restant, l'ancienneté de l'émission ou le moment où le jeton devient actif. C'est en général toute la question quand un jeton a cessé de fonctionner.
Un jeton non sécurisé ne porte aucune signature cryptographique. La RFC 7519 l'autorise pour des cas internes précis, et il n'offre aucune protection contre l'altération : il est donc marqué explicitement au lieu de ressembler à un jeton dont le troisième segment se trouve simplement être court. Une signature absente ne doit jamais passer pour une signature satisfaite.
Un nombre de segments erroné, un Base64URL cassé et un JSON invalide dans un segment produisent chacun leur propre message. L'échec dit lequel des trois cas s'est produit, au lieu de renvoyer un résultat vide et de vous laisser deviner si le jeton est tronqué, corrompu ou tout simplement pas un JWT.
Il n'existe pas de point d'API derrière cette page. Le jeton est décodé dans la mémoire du navigateur et n'est jamais téléversé, journalisé ni stocké, ce qui compte davantage ici que sur la plupart des outils : un jeton d'accès de production collé sur le site de quelqu'un d'autre est un identifiant que vous venez de divulguer.
Les fonctions essentielles expliquées de manière concrète.
La sérialisation compacte est découpée en trois segments Base64URL : en-tête et payload apparaissent en JSON formaté, le segment de signature reste tel quel.
Les claims standard RFC 7519 / IANA - iss, sub, aud, exp, nbf, iat et jti - sont extraits du payload et nommés, les claims personnalisés restant visibles dans le payload décodé.
exp, iat et nbf sont des valeurs NumericDate. L’outil les compare à l’heure actuelle et indique le temps restant, l’ancienneté de l’émission ou le moment où le token devient valide.
L’outil se contente de décoder. Il indique l’algorithme et marque la signature comme non vérifiée, car la vérifier demanderait la clé.
Un token non sécurisé est explicitement signalé, pour qu’une signature absente ne passe jamais pour une signature valide.
Un nombre de segments incorrect, un Base64URL cassé ou un JSON invalide donnent chacun leur propre message plutôt qu’un résultat vide.
L’outil n’a aucun point de terminaison API. Le token est décodé dans la mémoire du navigateur et n’est jamais envoyé, journalisé ni stocké.
Un parcours clair de la source officielle à votre première utilisation réussie.
Utilisez l'un des liens officiels disponibles pour votre appareil ou votre navigateur.
Suivez les instructions de la boutique ou ouvrez l'application web. Aucun programme d'installation tiers.
Consultez les options, choisissez vos préférences et commencez par le flux principal.
Une vue transparente des technologies principales utilisées pour créer et maintenir ce produit.
Vos données restent sur votre appareil. Toujours.