Analyseur JWT

Décodez et inspectez des JSON Web Tokens (JWT) avec validation en temps réel. Consultez l'en-tête, la charge utile et la signature de manière sécurisée dans votre navigateur.

How to Use the JWT Parser

1

Paste Token

Paste your JWT token in the input area

2

Auto Decode

Token automatically decodes on paste

3

Inspect Parts

View header, payload, and signature data

4

Check Status

Verify token validity and expiration time

Understanding JWT Tokens

Qu'est-ce qu'un JWT ?

JSON Web Token (JWT) is a compact, URL-safe means of representing claims to be transferred between two parties. It consists of three parts: header, payload, and signature, separated by dots and base64url encoded.

  • Header: Contains token type and signing algorithm
  • Payload: Contains claims or user data
  • Signature: Verifies token wasn't tampered with
  • Stateless: No server-side session storage needed

Why Parse JWTs?

JWT parsing is essential for debugging authentication issues, verifying token contents, checking expiration times, and understanding what data is being transmitted in tokens.

  • Debugging: Inspect token contents during development
  • Security: Verify token structure and claims
  • Expiration: Check token validity period
  • Development: Understand authentication flow

Référence des claims JWT standard

Noms de claims enregistrés définis par RFC 7519, que vous verrez dans presque tous les payloads de tokens.

Claim Nom complet Signification
issÉmetteurQui a créé et signé le token
subSujetDe qui parle le token — généralement l'identifiant de l'utilisateur
audPublicÀ qui est destiné le token (un client ou une API)
expExpirationUnix timestamp à partir duquel le token doit être rejeté
nbfPas avantUnix timestamp avant lequel le token n'est pas valide
iatDate d'émissionUnix timestamp de la création du token
jtiIdentifiant JWTIdentifiant unique, utile pour les listes de révocation

Algorithmes JWT courants

  • HS256 (HMAC + SHA-256) : Symétrique — un secret partagé signe et vérifie. Simple, mais quiconque détient le secret peut forging des tokens.
  • RS256 (RSA + SHA-256) : Asymétrique — la clé privée signe, la clé publique vérifie. Le choix standard pour les systèmes distribués.
  • ES256 (ECDSA + SHA-256) : Asymétrique comme RS256, mais avec des signatures bien plus courtes — un bon choix moderne par défaut.
  • aucun : Token non signé. Doit être rejeté par tout vérificateur sérieux ; historiquement à l'origine de vulnérabilités critiques de contournement.

Notes de sécurité

  • Ne collez jamais de tokens de production dans des outils inconnus. Cet analyseur s'exécute entièrement dans votre navigateur (vérifiez : il fonctionne hors ligne), mais ce n'est pas vrai de tous les sites.
  • Un JWT n'est pas chiffré. Le payload est seulement encodé en base64url — quiconque détient le token peut le lire. Ne stockez jamais de secrets dans les claims.
  • Décoder, ce n'est pas vérifier. Une structure d'apparence valide ne dit rien de la signature. La vérification exige la clé, qui ne quitte jamais votre serveur d'authentification.
  • Vérifiez exp côté serveur. Rejeter les tokens expirés est le rôle du vérificateur, pas du client.

Instant Decoding

Auto-decode JWT on paste with color-coded sections.

100 % privé

All decoding happens in your browser. Tokens never leave your device.

Entièrement gratuit

No registration or limits. Parse JWT tokens freely anytime.

FAQ de l'analyseur JWT

Est-il sans risque de coller un JWT dans cet outil ?

Oui. Le décodage s'exécute entièrement dans votre navigateur, sans aucun appel réseau — vous pouvez le vérifier en vous déconnectant d'internet et en rechargeant la page. Malgré tout, évitez par principe de coller des tokens de production n'importe où.

L'analyse d'un JWT vérifie-t-elle sa signature ?

Non. L'analyse se contente de décoder le header et le payload en base64url. Vérifier la signature exige la clé de signature (secret HMAC ou clé publique), que seul votre serveur d'authentification détient.

Pourquoi n'importe qui peut-il lire le payload de mon JWT ?

Les payloads des JWT sont encodés, pas chiffrés. Quiconque détient le token peut le décoder et lire les claims — c'est voulu par conception. Ne stockez jamais de secrets ni de données sensibles dans le payload d'un JWT.

Comment savoir quand un token expire ?

Vérifiez le claim exp — un Unix timestamp à partir duquel le token doit être rejeté. Cet analyseur met automatiquement en évidence le statut du token (actif, expiré ou pas encore valide) selon exp et nbf.