Comment l'utiliser
Collez un JSON Web Token et cet outil décode son en-tête et sa charge utile depuis le base64url pour lire les claims. Les champs temporels comme exp, iat et nbf sont affichés comme dates lisibles. Il peut aussi vérifier la signature localement avec votre secret HMAC ou votre clé publique (PEM/JWK) — RSA, ECDSA et EdDSA inclus — via l'API Web Crypto, donc la clé ne quitte jamais votre appareil. Par précaution, préférez un secret de test à un secret de production dans tout outil web.
Exemple
eyJhbGciOiJIUzI1Ni….<payload>.<signature> en-tête : alg=HS256, typ=JWT — charge utile : sub, name, iat La signature est affichée mais N'EST PAS vérifiée.
Questions fréquentes
Vérifie-t-il la signature ?
Oui, localement. Collez le secret HMAC ou la clé publique (PEM/JWK) et l'outil vérifie la signature dans votre navigateur via l'API Web Crypto — la clé ne quitte jamais votre appareil. Il prend en charge HS/RS/PS/ES/EdDSA, rejette alg:none et bloque la confusion RSA→HMAC. Astuce : évitez de coller un secret de production dans un outil web ; utilisez un secret de test.
Mon jeton est-il envoyé quelque part ?
Non. Le décodage se fait entièrement dans votre navigateur ; le jeton ne quitte jamais votre appareil. C'est important car un JWT contient souvent des données sensibles.
Que sont exp, iat et nbf ?
Des claims temporels standard : exp (expire), iat (émis le) et nbf (pas avant), en secondes Unix. L'outil les affiche comme dates UTC lisibles.