Mode d’emploi
- Collez votre JWT (commence généralement par
ey...) dans le champ de saisie. - L'outil décode automatiquement l'en-tête et le payload, puis les formate en JSON.
- Vérifiez le statut : actif / expiré / pas encore valide.
- Copiez le JSON décodé pour le partager en interne ou le déboguer en toute sécurité.
Fonctionnalités principales
- Décodage côté client : décodez vos JWT localement, sans aucun transfert de clé ni appel serveur.
- Compte à rebours d'expiration : calculez le temps restant à partir de la clé
expavec un compte à rebours en temps réel. - Inspecteur visuel de payload : examinez clairement les claims pour déboguer les rôles, les destinataires (aud), les émetteurs (iss) et les portées (scopes).
- JSON Pretty Print : formatez automatiquement les en-têtes (headers) et les payloads pour un dépannage rapide.
- Respect de la vie privée : vos tokens restent uniquement dans la mémoire de votre appareil.
Outils associés
Générez et signez des JWT pour vos tests d'API. Modifiez le header et le payload, utilisez HS256/HS384/HS512, et conservez votre clé secrète localement pendant que la signature HMAC s'exécute dans votre navigateur.
Générateur de mots de passe sécurisés pour des mots de passe aléatoires ou des phrases de passe (passphrases) XKCD. Suivez l'entropie et estimez le temps de décryptage — s'exécute uniquement côté client de façon sécurisée.
Testez la force de vos mots de passe et estimez leur temps de décryptage en temps réel avec zxcvbn. La vérification s'exécute localement dans votre navigateur, sans aucun transfert de vos données.
Générez des paires de clés Ed25519, RSA-2048 ou RSA-4096 localement dans votre navigateur. 100 % côté client, aucun transfert vers un serveur. Générez maintenant et copiez votre clé publique.
Générez des hashes Bcrypt localement et vérifiez des mots de passe par rapport à des hashes existants avec des paramètres Cost/Rounds ajustables pour le développement d'authentification, les migrations et les données de test.
Générez des hashes SHA-256, SHA-384, SHA-512 et des checksums de fichiers localement dans votre navigateur. Comparez les valeurs attendues, copiez les résultats et vérifiez les fichiers sans aucun transfert.
Logique de calcul
- Un JWT est composé de trois parties :
header.payload.signature. - Cet outil effectue uniquement un décodage Base64Url sur les deux premières parties et applique un
JSON.parsepour l'inspection. - Attention : aucune vérification de signature n'est effectuée (cela nécessiterait la clé secrète ou publique). Un token lisible n'est donc pas synonyme de token valide ou de confiance.
FAQ
Est-il sûr de coller mon JWT ici ?
Oui. Nous ne vous demanderons jamais votre clé secrète. Le décodage est effectué à 100 % localement dans votre navigateur, sans aucun transfert vers un serveur.
Comment vérifier le temps restant avant l'expiration d'un JWT ?
L'outil lit le claim exp (horodatage en secondes) et calcule le temps restant par rapport à l'heure actuelle, en affichant un compte à rebours en direct.
Mes données sont-elles en sécurité (local / vie privée) ?
Oui. Les tokens sont traités uniquement localement et ne sont ni envoyés, ni stockés, ni enregistrés par un serveur.
Cet outil est-il gratuit ? Y a-t-il des limites ?
Il est entièrement gratuit. Par mesure de sécurité, évitez de coller des tokens de production sur des appareils partagés ou publics.
Peut-on vérifier un JWT sans clé ?
Non. La vérification de la signature nécessite la clé secrète ou publique correspondante. Cet outil est uniquement destiné au décodage et au débogage des claims.