Analyseur JWT

Décodez et vérifiez les JSON Web Tokens (JWT) instantanément. Tout le traitement est effectué dans votre navigateur pour une sécurité et une confidentialité maximales.

100 % côté client Décodage instantané Vue détaillée
Décodé localement dans votre navigateur — votre jeton ne quitte jamais votre appareil

Comment utiliser JWT Parser

1

Collez votre jeton

Copiez et collez votre JWT dans le champ de saisie ci-dessus

2

Décodage instantané

Le jeton est automatiquement décodé pour afficher l'en-tête, la charge utile et la signature

3

Analysez

Examinez les informations décodées et vérifiez la validité du jeton

Qu'est-ce qu'un JWT ?

JSON Web Token (JWT) est une norme ouverte (RFC 7519) qui définit un moyen compact et autonome de transmettre de manière sécurisée des informations entre les parties sous forme d'objet JSON.

Structure du JWT

Un JWT se compose de trois parties séparées par des points :

En-tête

Contient les métadonnées du jeton, telles que l'algorithme utilisé pour la signature

Charge utile

Contient les revendications ou déclarations sur une entité et des métadonnées supplémentaires

Signature

Utilisée pour vérifier que l'émetteur du JWT est bien celui qu'il prétend être et pour s'assurer que le message n'a pas été modifié

Questions fréquentes

Est-il sûr de décoder des JWT en ligne ?

Oui, avec cet outil. Tout le traitement est effectué à 100 % dans votre navigateur. Vos jetons ne sont jamais envoyés à un serveur. Cependant, soyez prudent avec d'autres outils en ligne qui peuvent envoyer vos jetons à leurs serveurs.

Puis-je vérifier les signatures JWT ?

Pour les jetons basés sur HMAC (HS256, etc.), vous pouvez vérifier la signature si vous avez la clé secrète. Pour les jetons basés sur RSA (RS256, etc.), vous avez besoin de la clé publique. Notez que cette vérification est effectuée côté client pour votre commodité.

Qu'est-ce qui rend un JWT expiré ?

Un JWT est expiré lorsque l'heure actuelle dépasse la revendication « exp » (expiration) dans la charge utile. Cet outil vous indique si un jeton est expiré, actif ou pas encore valide en fonction de ces revendications temporelles.

Pourquoi ne puis-je pas modifier un JWT ?

Vous pouvez modifier la charge utile, mais la signature ne sera plus valide à moins que vous n'ayez la clé de signature. C'est le mécanisme de sécurité des JWT - toute modification invalide la signature.

Quelle est la différence entre les revendications « exp » et « nbf » ?

« exp » (expiration) indique quand le jeton doit cesser d'être valide, tandis que « nbf » (pas avant) indique quand le jeton commence à être valide. Par exemple, vous pouvez définir « nbf » pour créer un jeton qui devient valide dans le futur.

Dois-je inclure des données sensibles dans un JWT ?

Non ! La charge utile du JWT est encodée en Base64, pas chiffrée. N'importe qui peut décoder et lire le contenu. N'incluez jamais de mots de passe, clés API ou autres informations sensibles dans un JWT.

Quels algorithmes dois-je utiliser ?

Pour les applications en production, utilisez des algorithmes asymétriques comme RS256 ou ES256. Évitez d'utiliser l'algorithme « none » car il n'offre aucune sécurité. HS256 peut être utilisé mais nécessite une gestion rigoureuse des secrets.

Comment fonctionne le décodage côté client ?

Le JWT est conçu pour être décodé sans outils spéciaux. L'en-tête et la charge utile sont simplement du JSON encodé en Base64. Cet outil utilise JavaScript pour les décoder et les afficher dans votre navigateur. Aucune communication serveur n'est nécessaire.

{-- * External Resources Component(#18 Phase 3b 内容佐证工程) * 工具页「权威引用」区块:RFC / W3C / WHATWG / ECMA / IANA / 官方规范站 / Wikipedia。 * * - 接受 :slug 属性 → 经 config/tool-sources.php 家族矩阵渲染该工具的权威引用 * - slug 未命中映射时不渲染(无权威来源的工具静默跳过) * - 链接 title 保持英文(引用源专名);description 经 * common.resources.descriptions.{key} 本地化,lang 未命中回退英文(线上不裸奔) * - 链接保持 dofollow(rel="noopener noreferrer") * * @param string|null $slug --}}