Décodeur et vérificateur JWT
Collez un JSON Web Token pour décoder son en-tête et sa charge utile, lire les claims et l'expiration, et vérifier au besoin une signature HS256/384/512 avec votre secret — tout dans le navigateur, le token ne quitte jamais votre appareil.
Questions fréquentes
Est-ce sûr de coller mon token ici ?
Oui — le décodage et la vérification de signature se font entièrement dans votre navigateur via JavaScript et WebCrypto. Ni le token ni le secret ne sont envoyés à un serveur. C'est tout l'intérêt : la charge utile d'un JWT est lisible par tous, un token que vous déboguez ne devrait donc jamais être envoyé sur un site quelconque.
Pourquoi ne vérifie-t-il pas mon token RS256 ?
RS256/ES256 utilisent des clés asymétriques — la vérification nécessite la clé publique de l'émetteur, pas un secret partagé, et confirme que la signature a été faite avec la clé privée correspondante. Cet outil vérifie HMAC (HS256/384/512) où vous détenez le secret ; il décode quand même les tokens RS/ES pour que vous lisiez les claims.