Collez un JSON Web Token pour lire son en-tête et son payload, voir les dates lisibles et vérifier s'il a expiré. Vous pouvez aussi signer un jeton HS256 à partir de votre payload. Tout se passe localement.
Un UUID identifie un enregistrement — ne l'utilisez jamais comme jeton d'authentification.
Math.random() est prévisible. Utilisez le CSPRNG pour jetons, ID et secrets.
Décoder n'est pas vérifier. Validez toujours la signature et les claims côté serveur.
Générez les clés ici, puis stockez-les dans des variables d'environnement ou un coffre.
Collez un JSON Web Token pour lire son en-tête et son payload, voir les dates lisibles et vérifier s'il a expiré. Vous pouvez aussi signer un jeton HS256 à partir de votre payload. Tout se passe localement.
Collez un JWT dans la zone de décodage — l'en-tête et le payload apparaissent aussitôt.
Émetteur, sujet, émission et expiration sont mis en évidence avec des dates lisibles.
Saisissez un payload et un secret dans l'onglet signature pour produire un jeton HS256.
| Claim | Signification | Exemple |
|---|---|---|
| iss | Émetteur | auth.example.com |
| sub | Sujet / id utilisateur | 1234567890 |
| iat | Émis le (Unix) | 1700000000 |
| exp | Expire le (Unix) | 1700003600 |
Les temps sont des horodatages Unix en secondes — le décodeur les convertit.
C'est complètement gratuit, privé et sans inscription.
Utiliser l'outilOui. Le décodage se fait entièrement dans votre navigateur ; le jeton n'est jamais transmis. Évitez les jetons de production sur un appareil partagé.
Non. N'importe qui peut lire et forger le payload — seule une vérification de signature côté serveur prouve l'authenticité.
HS256 utilise un secret partagé pour signer et vérifier. RS256 signe avec une clé privée et vérifie avec une clé publique.
Le décodeur ne connaît pas votre secret, il ne peut donc qu'afficher la signature. La vérification exige la clé.
Explore the whole collection — no signup, 100% free & private.