Développement · outil gratuit

Décodeur et encodeur JWT gratuit en ligne

Décoder, inspecter et régénérer un JWT HS256 de test.

Votre outil

JWT Decoder / Encoder

À savoir

Un JWT, ou JSON Web Token, est un jeton composé d'un header, d'un payload et d'une signature. Un décodeur JWT lit ses claims ; un encodeur JWT permet de régénérer un token de test à partir d'un header et d'un payload.

Bien utiliser l’outil

Mode d’emploi : JWT Decoder / Encoder

Cas d’usage

Debug API
Lire les claims sub, aud, exp, iss ou scope envoyés à une API.
Authentification
Comprendre un token issu d'OAuth, OpenID Connect ou d'un backend maison.
Encoder un JWT de test
Modifier le header ou le payload puis régénérer une signature HS256 avec un secret de test.
Support technique
Identifier rapidement un token expiré ou mal formé.

Étapes

  1. Collez le JWT dans le champ token.
  2. Lisez le header et le payload décodés.
  3. Modifiez éventuellement les claims de test.
  4. Ajoutez un secret de test si vous voulez signer en HS256.

Limites et bonnes pratiques

Bonnes pratiques

  • Ne jamais coller de token de production contenant des données sensibles.
  • Vérifier l'expiration exp et l'audience aud.
  • Ne pas confondre décodage et vérification de signature.
  • Utiliser des clés fortes pour les tokens signés.

Erreurs à éviter

Croire que le payload est chiffré
Un JWT signé est encodé, pas chiffré. Son contenu peut être lu par toute personne qui possède le token.
Ignorer exp
Un token expiré peut être lisible mais ne doit plus être accepté.
Confondre decode et verify
Décoder affiche le contenu ; vérifier prouve que la signature correspond à une clé.

FAQ

Questions fréquentes

Que fait un décodeur JWT ?

Il sépare le token en header, payload et signature, puis affiche les parties JSON lisibles pour faciliter le diagnostic.

Que fait un JWT encoder ?

Un JWT encoder construit ou régénère un JSON Web Token à partir d'un header, d'un payload et d'une méthode de signature. Sur OnSubmit, l'encodage de test se fait en HS256 avec un secret fourni.

Un JWT est-il chiffré ?

Un JWT classique est encodé en Base64URL et signé, mais il n'est pas chiffré. Les claims ne doivent pas contenir de secrets.

Que signifie le claim exp dans un JWT ?

exp indique la date d'expiration du token, généralement sous forme de timestamp Unix.

Quelle est la différence entre HS256 et RS256 ?

HS256 utilise un secret partagé, tandis que RS256 utilise une paire clé privée/clé publique.

Peut-on signer un JWT RS256 avec cet outil ?

Non. L'outil est prévu pour lire les JWT et régénérer des tokens HS256 de test. Les signatures RS256 doivent être générées avec une clé privée dans un environnement adapté.

Pourquoi mon JWT est-il invalide ?

Le token peut être incomplet, mal encodé, expiré, signé avec une autre clé ou modifié après signature.

Recherche rapide

Trouver un outil

Recherchez dans tous les outils OnSubmit, vos favoris et les outils récemment ouverts.