Décodeur JWT
Décodez localement header et payload. La signature n’est pas vérifiée.
Décoder un JWT ne prouve pas qu’il est authentique. Vérifiez signature, émetteur, audience et dates avant de faire confiance aux claims.
Questions fréquentes
Décoder un JWT vérifie-t-il sa signature ?
Non. Le décodage Base64URL affiche seulement l’en-tête et la charge utile. La vérification de signature nécessite la bonne clé, l’algorithme et les règles de validation.
Quels claims JWT faut-il vérifier en priorité ?
Contrôlez exp, nbf, iat, iss, aud et les claims de sujet/rôle selon le modèle de confiance de l’application.
Peut-on coller un JWT de production dans un outil ?
Préférez un token de test ou expurgé. Un JWT peut contenir des données personnelles et un bearer token valide peut donner accès à un service.