Tous les outils fonctionnent dans votre navigateur — vos fichiers ne quittent jamais votre appareil.
All tools154

Développement

Lecteur de JWT

Lire le contenu d’un jeton JSON Web Token.

Ce que fait cet outil. Cet outil lit le contenu d’un JWT : l’en-tête, les données et les horodatages. Attention à ce que cela signifie — le contenu d’un jeton n’est pas chiffré et se lit par n’importe qui.
Fonctionne dans le navigateurAucun envoiSans inscriptionFonctionne hors ligne

Comment utiliser Lecteur de JWT

  1. Collez votre jeton.
  2. Consultez l’en-tête et les données, horodatages convertis en dates.
  3. Vérifiez la date d’expiration.

Ne collez jamais un jeton réel

Cet avertissement vient en premier parce que la conséquence est lourde.

Un JWT est une clé. Qui le détient est vous — pour le service concerné et tant qu’il est valide. Il n’y a plus de mot de passe entre les deux.

Coller un jeton dans un décodeur en ligne revient à transmettre votre accès à un tiers. Sur un jeton de production, c’est un incident de sécurité, et c’est l’un des moyens par lesquels des accès s’échappent.

Ici rien n’est transmis : le décodage a lieu entièrement dans votre navigateur. C’est précisément pour cela que l’outil est conçu ainsi. Avec un décodeur quelconque, ce n’est pas acquis — vérifiez-le, ou considérez le jeton comme compromis.

Travaillez autant que possible avec un jeton de test. Si l’un d’eux fuit malgré tout, révoquez-le et générez-en un nouveau.

Un jeton est lisible, pas secret

La méprise la plus répandue au sujet des JWT.

Un JWT ordinaire comporte trois parties séparées par des points : l’en-tête, les données et la signature. Les deux premières sont encodées en base64url, non chiffrées — n’importe qui peut les lire.

La signature protège contre la modification, pas contre la lecture. Elle garantit que le contenu n’a pas été altéré depuis l’émission, et rien d’autre.

Ne placez donc jamais dans un jeton ce que son porteur ne doit pas savoir. Ni mots de passe, ni notes internes, ni données personnelles superflues. Ce qui s’y trouve est lisible par l’utilisateur.

Cet outil ne vérifie pas la signature. Cela supposerait la clé, qui n’a pas sa place dans un navigateur. Vous voyez donc ce que contient le jeton, pas s’il est valide.

Les champs qui comptent

Quelques champs standard figurent dans presque tous les jetons.

Les champs qui comptent
ChampSignification
expexpire le — au-delà, le jeton est refusé
iatémis le
nbfnon valide avant
subqui le jeton décrit
issqui l’a émis
audpour quel service

Les horodatages sont exprimés en secondes depuis 1970 en UTC, illisibles tels quels ; ils apparaissent ici en date et heure.

Un jeton expiré est la cause la plus fréquente d’une erreur inattendue sur une API. Regardez donc exp en premier. Tenez compte aussi du décalage d’horloge entre serveur et client : quelques minutes d’écart peuvent faire paraître invalide un jeton tout juste émis.

Questions fréquentes

Le contenu d’un JWT est-il chiffré ?

Non. En-tête et données sont seulement encodés et lisibles par tous.

Puis-je y coller un jeton de production ?

Rien n’est transmis ici, donc techniquement oui. Prenez tout de même l’habitude de ne pas le faire.

La signature est-elle vérifiée ?

Non. Cela demanderait la clé, qui n’a pas sa place dans un navigateur.

Pourquoi mon jeton est-il refusé ?

Le plus souvent il est expiré. Regardez exp, et le décalage d’horloge.

Que ne faut-il pas mettre dans un jeton ?

Tout ce que son porteur ne doit pas savoir.

Mon jeton est-il transmis ?

Non, le décodage a lieu dans votre navigateur.

Guides pour Lecteur de JWT