À propos de cet outil
JWTViewer est un inspecteur de tokens zéro-upload. La plupart des décodeurs en ligne envoient votre token à un backend — un vrai risque, car un JWT actif est souvent un identifiant de session valide. Ici, le décodage se fait directement dans votre navigateur ; chargez la page, passez hors ligne, ça continue de fonctionner.
Les timestamps dans exp, iat et nbf se convertissent automatiquement dans votre fuseau horaire, et la bannière de statut montre d'un coup d'œil si le token est valide, expiré ou pas encore actif. Plus d'outils gratuits sur dec0de.dev.
Un JSON Web Token est composé de trois parties Base64url séparées par des points : un header, un payload de claims et une signature. Les deux premières sont seulement encodées, pas chiffrées — n’importe qui peut donc les lire, ce que fait justement ce décodeur. C’est la signature qui compte pour la confiance : elle prouve que le token a été émis par le détenteur du secret ou de la clé privée et qu’il n’a pas été modifié. Les claims standard comme iss, sub, aud, exp et iat sont expliquées en ligne, et la vérification HS256 confirme une signature quand vous avez le secret partagé.
Questions fréquentes
Un JWT est-il chiffré ?
Non. Un JWT standard est seulement encodé en Base64url, pas chiffré, donc n’importe qui peut lire le header et le payload. Ne mettez jamais de secrets dans le payload ; la signature protège l’intégrité, pas la confidentialité.
Puis-je vérifier une signature JWT ici ?
Oui. Pour HS256, saisissez le secret partagé et l’outil recalcule le HMAC. Pour RS256/RS384/RS512/ES256/ES384/ES512, collez la clé publique de l’émetteur (PEM) ou chargez un JWKS, et l’outil vérifie avec l’API Web Crypto — tout dans votre navigateur, rien n’est envoyé.
Qu’est-ce qu’un JWKS et comment l’utiliser ici ?
Un JWKS (« JSON Web Key Set ») est un petit document JSON public — généralement à une URL comme /.well-known/jwks.json — qu’un fournisseur d’identité (Auth0, Okta, Cognito, votre propre serveur d’auth…) publie pour que n’importe qui puisse vérifier les tokens qu’il signe avec RS256/ES256. Entrez l’URL du JWKS et cliquez sur Récupérer (ou collez le JSON directement), et l’outil liste l’ID, l’algorithme et le type de chaque clé, en associant automatiquement celle dont le "kid" correspond au header de votre token décodé.
Pourquoi mon JWT est-il indiqué expiré ?
La claim exp est un timestamp Unix ; si elle est antérieure à maintenant, le token est expiré. L’outil convertit exp, iat et nbf en heure locale pour voir exactement quand il a expiré.
Mon token est-il envoyé à un serveur ?
Non. Le décodage et la vérification HS256 se font entièrement dans votre navigateur. Votre token et votre secret ne sont jamais envoyés — sûr de coller des tokens de production en débogage.