Décodeur JWT
Collez un JWT pour décoder l'en-tête, la charge utile et la signature avec des parties colorées, un compte à rebours d'expiration et une barre de durée de vie du token. Vérifiez les signatures HMAC (HS256/384/512) avec le secret via l'API Web Crypto, ou passez en mode Signer et créer pour émettre de nouveaux tokens. Rien n'est envoyé — tout fonctionne dans votre navigateur.
Tout fonctionne dans votre navigateur. Les tokens et les secrets ne sont pas envoyés.
Comment utiliser ce décodeur jwt
- Collez votre JWT dans le champ de saisie — l'en-tête, la charge utile et la signature sont analysés instantanément.
- Consultez l'algorithme, l'expiration et les claims colorés avec des descriptions pour les claims standard.
- Saisissez le secret pour vérifier les signatures HS256/384/512 via l'API Web Crypto.
- Passez en mode Signer et créer pour émettre un nouveau JWT à partir d'un JSON d'en-tête + charge utile et d'un secret.
- Utilisez « Définir iat=maintenant & exp=+1h » pour un token de test rapide.
Questions fréquentes
Pourquoi mon JWT apparaît-il comme expiré alors que mon backend l'accepte quand même ?
Probablement un décalage d'horloge. De nombreuses bibliothèques JWT autorisent une tolérance de 30 à 60 secondes autour de `exp` et `iat` pour absorber de légers écarts entre horloges serveur. Le décodeur utilise l'horloge de votre navigateur sans tolérance — un token qui vient « juste » d'expirer dans votre vue peut encore être valide côté serveur. Vérifiez aussi que le secret correspond : un secret incorrect passe silencieusement le décodage mais devrait faire échouer la vérification.
Quels algorithmes peuvent être vérifiés ?
Seulement HMAC-SHA (HS256, HS384, HS512). Les algorithmes asymétriques comme RS256, ES256 et EdDSA sont décodés normalement, mais nécessitent une clé publique pour la vérification et ne sont pas pris en charge ici.