CTF et outils dev

Décodeur et vérificateur JWT

Collez un JSON Web Token pour décoder son en-tête et sa charge utile, lire les claims et l'expiration, et vérifier au besoin une signature HS256/384/512 avec votre secret — tout dans le navigateur, le token ne quitte jamais votre appareil.

Tout s'exécute sur votre appareil — le token et le secret ne sont jamais envoyés.
Décodé sur votre appareil — le token n'est jamais envoyé.

Questions fréquentes

Est-ce sûr de coller mon token ici ?

Oui — le décodage et la vérification de signature se font entièrement dans votre navigateur via JavaScript et WebCrypto. Ni le token ni le secret ne sont envoyés à un serveur. C'est tout l'intérêt : la charge utile d'un JWT est lisible par tous, un token que vous déboguez ne devrait donc jamais être envoyé sur un site quelconque.

Pourquoi ne vérifie-t-il pas mon token RS256 ?

RS256/ES256 utilisent des clés asymétriques — la vérification nécessite la clé publique de l'émetteur, pas un secret partagé, et confirme que la signature a été faite avec la clé privée correspondante. Cet outil vérifie HMAC (HS256/384/512) où vous détenez le secret ; il décode quand même les tokens RS/ES pour que vous lisiez les claims.