Développement

Décodeur et vérificateur JWT

Décodez un JWT et vérifiez sa signature localement (HS/RS/ES/PS/EdDSA) ; exp/iat comme dates lisibles. Le jeton et la clé ne quittent jamais votre navigateur.

Tout se passe dans votre navigateur ; le jeton et la clé ne quittent jamais votre appareil.

Rien n'est envoyé à un serveur. Coupe ta connexion après le chargement : l'outil fonctionne toujours.

Comment l'utiliser

Collez un JSON Web Token et cet outil décode son en-tête et sa charge utile depuis le base64url pour lire les claims. Les champs temporels comme exp, iat et nbf sont affichés comme dates lisibles. Il peut aussi vérifier la signature localement avec votre secret HMAC ou votre clé publique (PEM/JWK) — RSA, ECDSA et EdDSA inclus — via l'API Web Crypto, donc la clé ne quitte jamais votre appareil. Par précaution, préférez un secret de test à un secret de production dans tout outil web.

Exemple

Entrée eyJhbGciOiJIUzI1Ni….<payload>.<signature>
Résultat en-tête : alg=HS256, typ=JWT — charge utile : sub, name, iat

La signature est affichée mais N'EST PAS vérifiée.

Questions fréquentes

Vérifie-t-il la signature ?

Oui, localement. Collez le secret HMAC ou la clé publique (PEM/JWK) et l'outil vérifie la signature dans votre navigateur via l'API Web Crypto — la clé ne quitte jamais votre appareil. Il prend en charge HS/RS/PS/ES/EdDSA, rejette alg:none et bloque la confusion RSA→HMAC. Astuce : évitez de coller un secret de production dans un outil web ; utilisez un secret de test.

Mon jeton est-il envoyé quelque part ?

Non. Le décodage se fait entièrement dans votre navigateur ; le jeton ne quitte jamais votre appareil. C'est important car un JWT contient souvent des données sensibles.

Que sont exp, iat et nbf ?

Des claims temporels standard : exp (expire), iat (émis le) et nbf (pas avant), en secondes Unix. L'outil les affiche comme dates UTC lisibles.