Décodeur JWT
Inspectez localement en-tête, contenu, signature et dates JWT sans vérifier la signature.
Signature non vérifiée
Principe et exemple
Un JWS compact comporte trois segments Base64URL séparés par des points : en-tête, contenu, signature. Les deux premiers sont lus comme objets JSON avec conservation des nombres originaux ; les octets de signature sont affichés sans authentifier les champs. eyJhbGciOiJub25lIn0.eyJleHAiOjB9. contient alg none, exp 0 et une signature vide. exp 0 vaut 1970-01-01T00:00:00.000Z. exp indique l’expiration, iat l’émission et nbf le début autorisé, en secondes Unix. Les dates UTC et locales sont indicatives, à la milliseconde ; les nombres bruts restent visibles. Doublons, valeurs non numériques et hors plage sont signalés. Les dates et alg ne prouvent ni validité ni sécurité. JWE chiffré à cinq parties n’est pas pris en charge.
Limites et confidentialité
Limite : 1 Mio UTF-8 décodé (jusqu’à 1 398 104 caractères ASCII encodés) ; JWT 100 Kio, profondeur JSON 200. Texte uniquement, sans fichiers ni URI de données. Entrées et résultats restent en mémoire, jamais dans l’URL, le stockage, les journaux ou les analyses. Aucune clé, signature, requête JWKS ou vérification. Modifier l’entrée efface le résultat. Effacer supprime l’état ; copier place uniquement le résultat choisi dans le presse-papiers, dont l’historique dépend de l’appareil. Recharger efface l’outil ; les extensions et l’appareil échappent à son contrôle.