Décodeur JWT
À propos de cet outil
Inspectez des JSON Web Tokens (JWT) sans les envoyer à un serveur. Séparez l'en-tête et le contenu, affichez des déclarations comme exp, iat, iss, aud et autorisations, et voyez les erreurs de décodage sur des segments Base64URL mal formés. La vérification de signature n'est volontairement pas effectuée ; traitez le contenu comme non fiable.
Mode d'emploi
- Décoder l'en-tête et le contenu JSON
- Déclarations présentées dans un format lisible
- Indices de temps lisibles pour exp/iat lorsqu'ils sont présents
- Avertissements clairs indiquant que la signature n'est pas vérifiée
- Copier l'en-tête ou le contenu JSON
- Collez le JWT: Collez le JWT complet depuis un en-tête HTTP Authorization ou un journal.
- Décodez: Voyez des panneaux formatés pour l'en-tête et le contenu.
- Vérifiez les déclarations: Consultez la date d'expiration et l'émetteur.
Exemples
- Examiner les déclarations d'un jeton d'accès OAuth pendant le développement
- Vérifier exp sans appeler un service supplémentaire
- Apprendre la structure JWT lors de formations sécurité
- Comparer les émetteurs de jetons de sources différentes
Limites
- Ne valide pas les signatures ni la fiabilité
- Les JWT chiffrés au format JWE ne sont pas pris en charge
- Le JWT est décodé directement dans votre navigateur et n'est envoyé à aucun serveur. Le décodage ne vérifie pas sa signature.
FAQ
- Est-il sûr de coller mon JWT ici ?
- Le décodage est local, mais toute personne disposant du JWT peut généralement l'utiliser jusqu'à son expiration. Évitez d'utiliser un ordinateur partagé avec des JWT provenant d'un environnement réel.
- Pourquoi indique-t-il que la signature n'est pas vérifiée ?
- La vérification de la signature nécessite la clé publique ou la clé secrète de l’émetteur. Cet outil se contente de décoder les parties JSON encodées en Base64URL.
- Puis-je vérifier si un jeton a expiré ?
- Si exp est présent, le décodeur met en évidence l'heure d'expiration lisible à côté de l'horodatage Unix.