Décodeur JWT Gratuit en Ligne

Décodez des JSON Web Tokens (JWT) pour afficher le header et le payload. Gratuit, rapide et fonctionne entièrement dans votre navigateur sans inscription.

Mis à jour le

Share:
Lire le guide: How to Decode a JWT (JSON Web Token)
Home/Utility Tools/JWT Decoder & Builder

JWT Decoder & Builder

Decode, inspect, validate, and build JSON Web Tokens with full claim explanations, expiry tracking, and multi-language code snippets.

Paste JWT Token

Paste a JWT above to decode and inspect it

What is a JWT? A JSON Web Token (RFC 7519) is a compact, URL-safe token with three parts: a header (algorithm + type), a payload (claims), and a signature. The header and payload are base64url-encoded JSON — not encrypted.

Client-side decoding only. This tool decodes tokens entirely in your browser. Signature verification requires your secret key and should only happen server-side. Treat any JWT containing real credentials with care.

Questions Fréquentes

Qu'est-ce que le Décodeur JWT ?

Le Décodeur JWT est un outil en ligne gratuit qui décode les JSON Web Tokens pour afficher les informations d'en-tête, de charge utile et de signature dans un format lisible.

Le Décodeur JWT est-il gratuit et sécurisé ?

Oui, il est entièrement gratuit et ne nécessite aucune inscription. Tout le décodage s'effectue côté client, dans votre navigateur, de sorte que vos tokens ne sont jamais envoyés à un serveur.

Quelles informations affiche-t-il ?

Le Décodeur JWT affiche l'algorithme, le type de token, la date d'expiration, l'émetteur, le sujet et toutes les revendications personnalisées stockées dans la charge utile du JWT.

Mes données sont-elles en sécurité avec cet outil ?

Absolument. Le Décodeur JWT traite tout côté client, dans votre navigateur. Aucune donnée n'est envoyée ni stockée sur un serveur. Votre contenu reste privé sur votre appareil à tout moment.

Le Décodeur JWT fonctionne-t-il sur les appareils mobiles ?

Oui, le Décodeur JWT est entièrement responsive et fonctionne sur smartphones et tablettes. Vous pouvez l'utiliser sur n'importe quel appareil doté d'un navigateur web moderne, sans aucune application à télécharger.

Dois-je créer un compte pour utiliser cet outil ?

Aucun compte ni inscription n'est nécessaire. Ouvrez simplement le Décodeur JWT dans votre navigateur et commencez à l'utiliser immédiatement. Aucune barrière d'inscription ni restriction d'utilisation.

Comment utiliser le Décodeur JWT ?

Saisissez simplement vos données dans le champ prévu, ajustez les paramètres selon vos préférences, et l'outil les traitera instantanément. Vous pouvez ensuite copier le résultat dans votre presse-papiers ou le télécharger.

Quels navigateurs sont pris en charge ?

Le Décodeur JWT fonctionne sur tous les navigateurs modernes, dont Chrome, Firefox, Safari, Edge et Opera. Pour une expérience optimale, utilisez la dernière version de votre navigateur préféré.

Est-il sûr de coller un JWT dans un décodeur en ligne ?

Lire un JWT est sans risque, car l'en-tête et la charge utile sont simplement encodés en Base64URL, et non chiffrés — quiconque possède le token peut les décoder, donc inspecter les revendications ne révèle rien qui devait rester secret. Le vrai risque concerne la destination du token : un token d'accès actif est un identifiant vivant, donc coller un tel token dans un service qui le transmet à un serveur pourrait exposer votre session. Cet outil évite entièrement ce problème en décodant tout localement dans votre navigateur ; le token n'est jamais téléversé, journalisé ni stocké à distance. Par précaution, ne décodez que les tokens que vous êtes autorisé à inspecter, traitez tout token actif comme un mot de passe que vous ne colleriez pas publiquement, et évitez de partager l'URL ou une capture d'écran de la charge utile décodée. Collez votre token ci-dessus pour voir ses revendications décodées instantanément, entièrement côté client, sans que rien ne quitte votre appareil.

Pourquoi décoder un JWT ne permet-il pas de vérifier sa validité ?

Décoder et vérifier sont deux opérations distinctes. Décoder consiste simplement à décoder en Base64URL l'en-tête et la charge utile pour en lire les revendications — cela ne nécessite aucune clé et ne prouve rien sur l'authenticité du token. Vérifier signifie recalculer la signature avec le secret ou la clé publique de l'émetteur et confirmer qu'elle correspond, ce qui est le seul moyen de savoir que le token n'a pas été altéré ou forgé. Ce décodeur lit le token et affiche le segment de signature brut à titre de référence, mais il ne le vérifie pas de façon cryptographique ; considérez donc une charge utile décodée comme une information, et non comme une preuve. Pour vérifier réellement un token, vous avez besoin de la clé de signature, qui doit rester sur votre backend. L'onglet Snippets fournit du code prêt à l'emploi pour la vérification et la signature en Node.js, Python, Go, Java, PHP et Ruby, afin de valider correctement le token dans votre propre service.

Comment savoir quand un JWT expire à partir de ses revendications ?

L'expiration se trouve dans la revendication exp, un horodatage Unix (secondes depuis 1970) marquant le moment où le token cesse d'être valide. Deux revendications liées définissent la fenêtre de validité : iat indique quand le token a été émis, et nbf indique le moment le plus tôt à partir duquel il peut être utilisé. Ces chiffres bruts sont difficiles à lire, c'est pourquoi ce décodeur convertit exp, iat et nbf en dates lisibles et affiche un statut en direct indiquant si le token est actuellement valide, expiré ou pas encore actif. Cela rend évidents en quelques secondes les bugs du type « pourquoi ai-je une erreur 401 ? » — un exp expiré étant l'une des causes les plus courantes. Gardez à l'esprit que ces horodatages sont lisibles par tous et non vérifiés tant que vous n'avez pas contrôlé la signature, et qu'ils sont enregistrés en UTC, donc tenez compte de votre propre fuseau horaire en les lisant. Collez votre token pour voir ses heures d'émission, de début de validité et d'expiration décodées en dates claires, en un coup d'œil.

Quelle est la différence entre l'en-tête et la charge utile d'un JWT ?

Un JWT comporte trois parties séparées par des points : header.payload.signature. L'en-tête décrit comment le token est signé — principalement l'alg (l'algorithme de signature, comme HS256 ou RS256) et le typ (type de token). La charge utile porte les revendications : des affirmations sur l'utilisateur ou la session comme iss (émetteur), sub (sujet), aud (audience), exp (expiration), ainsi que tout champ personnalisé ou OIDC ajouté par votre système. La signature, calculée à partir de l'en-tête et de la charge utile à l'aide d'une clé, permet à un serveur de vérifier que ces deux parties n'ont pas été modifiées. Ce décodeur sépare automatiquement le token, indique si l'algorithme est symétrique ou asymétrique, et explique chaque revendication enregistrée en langage clair. Comme l'en-tête et la charge utile sont simplement encodés, n'y stockez jamais de mots de passe ou de secrets. Collez un token ci-dessus pour voir son en-tête et ses revendications séparés et expliqués.

Puis-je créer un JWT de test avec cet outil ?

Oui — l'onglet Builder vous permet de composer une structure de JWT à des fins de test. Choisissez un algorithme de signature, définissez une durée d'expiration en minutes et ajoutez vos propres revendications : l'outil assemble alors l'en-tête et la charge utile correspondants. Point essentiel, le résultat est volontairement non signé : il comporte un espace réservé à l'endroit où la vraie signature doit figurer, que vous générez sur votre backend. Ce choix est délibéré, car signer dans le navigateur exposerait votre secret — une clé symétrique HS256, par exemple, doit rester côté serveur, sinon quiconque consulte le code source de la page pourrait forger des tokens valides. Le Builder est donc idéal pour esquisser des structures de token, prototyper des ensembles de revendications ou produire des exemples de charges utiles pour de la documentation, mais pas pour émettre des identifiants de production. Passez à l'onglet Builder pour ébaucher une structure de token, puis signez-la de façon sécurisée dans votre propre service.

Embed This Tool

Add a free, live version of this widget to your own website or blog post — it runs entirely in your visitors' browsers, with a credit link back to The Toolbox.

Copy & paste this HTML
<iframe src="https://getthetoolbox.com/embed/jwt-decoder" title="Free JWT Decoder Online — The Toolbox" width="100%" height="350" style="max-width:480px;border:1px solid #e2e8f0;border-radius:12px" loading="lazy"></iframe>
<p style="font-size:12px;margin:4px 0 0"><a href="https://getthetoolbox.com/utility-tools/jwt-decoder?utm_source=embed&utm_medium=widget" target="_blank" rel="noopener">Free JWT Decoder Online</a> by The Toolbox</p>

À propos du décodeur JWT

Le décodeur JWT est un outil en ligne gratuit qui permet de lire le contenu d'un JSON Web Token. Collez un token et l'outil le sépare en ses trois parties, décode l'en-tête et la charge utile depuis le Base64URL, puis affiche chaque revendication (claim) dans une vue lisible et colorée par syntaxe. Il a été conçu pour les développeurs, les ingénieurs QA et les équipes support qui tombent sur un JWT en déboguant un flux de connexion, un appel API ou une intégration SSO, et qui ont besoin de savoir précisément ce qu'il contient.

Un JWT est composé de trois segments encodés en Base64URL et séparés par des points : un en-tête, une charge utile et une signature (header.payload.signature). Cet encodage n'est pas du chiffrement — quiconque possède le token peut lire l'en-tête et la charge utile — donc décoder un token pour en inspecter les revendications est totalement sûr et ne révèle rien de secret. Cet outil effectue ce décodage à votre place, puis explique la signification de chaque champ.

Tout s'exécute localement dans votre navigateur. Votre token n'est jamais téléversé, journalisé ni stocké sur un serveur, ce qui compte puisqu'un vrai token d'accès est un identifiant actif : coller un tel token dans un service qui le transmet pourrait exposer une session en cours. Aucune inscription n'est requise et il n'y a rien à installer.

Ce que le décodeur vous montre

  • En-tête — l'algorithme de signature (alg) et le type de token (typ), accompagnés d'une explication en langage clair sur l'algorithme. Il reconnaît la famille HMAC (HS256/384/512), RSA (RS256/384/512), ECDSA (ES256/384/512) et RSA-PSS (PS256/384/512), et indique pour chacun s'il est symétrique ou asymétrique.
  • Revendications de la charge utile — chaque claim, avec une description pour les revendications enregistrées : iss (émetteur), sub (sujet), aud (audience), exp (expiration), iat (date d'émission), nbf (pas avant) et jti (l'identifiant unique du token utilisé pour bloquer les attaques par rejeu). Les revendications OIDC et personnalisées sont également affichées.
  • Horodatages — les valeurs numériques exp, iat et nbf sont converties en dates lisibles, afin que vous puissiez voir en un coup d'œil quand un token a été émis et quand il expire, avec un statut en direct indiquant s'il est actuellement valide, expiré ou pas encore actif.
  • Signature — le segment brut de la signature, affiché à titre de référence. Le décodeur lit les tokens ; il ne vérifie pas la signature de façon cryptographique, donc considérez une charge utile décodée comme une information, et non comme une preuve d'authenticité du token.

Construire un token de test

Un second onglet vous permet de composer une structure de JWT à des fins de test. Choisissez un algorithme, définissez une durée d'expiration en minutes et ajoutez vos propres revendications : l'outil assemble alors l'en-tête et la charge utile correspondants. Le résultat est volontairement non signé — vous devez remplacer l'espace réservé par une véritable signature générée sur votre backend. Ne signez jamais un token dans le navigateur avec un secret de production ; une clé symétrique comme une clé HS256 doit rester côté serveur, sinon quiconque consulte le code source de la page pourrait forger des tokens valides.

Extraits de code prêts à l'emploi

L'onglet Snippets fournit des exemples prêts à l'emploi de vérification et de signature dans plusieurs langages et bibliothèques — Node.js, Python, Go, Java, PHP et Ruby — pour passer facilement de l'inspection d'un token à sa gestion correcte dans votre propre service. Un onglet Historique conserve vos décodages récents pendant la session, pour une comparaison rapide.

Pourquoi inspecter les tokens est important

La plupart des bugs du type « pourquoi ai-je une erreur 401 ? » s'expliquent par quelque chose de visible dans la charge utile. Un exp expiré, une aud qui ne correspond pas à l'API appelée, un iss incorrect ou une portée (scope) manquante : tout cela devient lisible en quelques secondes une fois le token décodé. Détailler ainsi les revendications aide aussi à comprendre le fonctionnement de l'authentification ou à vérifier quelles données personnelles un token transporte — une bonne habitude, puisque les revendications sont lisibles par tous et ne doivent jamais contenir de mots de passe ou de secrets.

Collez un token ci-dessus pour voir instantanément son en-tête, ses revendications et son expiration décodés, ou passez au Builder pour construire une structure de token pour vos tests.