Comment décoder un token JWT (Header, Payload, Signature)

Publié le April 18, 2026

Resume rapide

Un JWT est composé de trois parties encodées en Base64URL : header, payload et signature. Apprenez à décoder un token et à lire ses claims iat, nbf et exp.

Sujet: Outils developpeur

Un JWT (JSON Web Token) est une chaîne compacte composée de trois parties encodées en Base64URL et séparées par des points : header.payload.signature. Le header décrit l’algorithme de signature, le payload contient les claims (données utilisateur) et la signature garantit l’intégrité. Pour décoder instantanément un JWT et inspecter ses claims, utilisez le Décodeur JWT de NeatForge.

Qu’est-ce qu’un JWT ?

Un JWT est un standard ouvert (RFC 7519) utilisé pour transmettre des informations entre parties sous forme d’objet JSON. Il est largement employé pour l’authentification des API REST et les sessions sans état.

Un JWT ressemble à ceci (trois parties séparées par .) :

eyJhbGciOiJIUzI1NiJ9.eyJzdWIiOiIxMjM0IiwiaWF0IjoxNjAwMDAwMDAwfQ.s6lqKZ7i2p7Q8v6X6tY8o2d8b8W8o2d8b8W8o2d8b8W

Les trois parties sont encodées en Base64URL, une variante de Base64 qui utilise - au lieu de + et _ au lieu de /, sans padding =. Pour approfondir, consultez notre guide Comment encoder et décoder du texte Base64.

Les trois parties d’un JWT

  • Header : objet JSON décrivant l’algorithme de signature (alg) et le type (typ, généralement JWT).
  • Payload : objet JSON contenant les claims — assertions sur l’utilisateur ou le jeton.
  • Signature : hash cryptographique calculé sur le header et le payload à l’aide d’une clé secrète ou privée.

Que signifient iat, nbf et exp ?

Les claims temporels sont stockés sous forme d’horodatages Unix en secondes :

  • iat (issued at) : moment où le jeton a été émis.
  • nbf (not before) : moment à partir duquel le jeton devient valide.
  • exp (expiration) : moment où le jeton expire.

Par exemple, un exp de 1600086400 signifie que le jeton cesse d’être valide après cette date. Le serveur doit rejeter tout jeton dont exp est dépassé ou nbf n’est pas encore atteint.

Autres claims courants dans un payload

Au-delà des claims temporels, un payload JWT contient souvent :

  • sub (subject) : identifiant unique de l’utilisateur.
  • iss (issuer) : émetteur du jeton (par ex. l’URL du serveur d’authentification).
  • aud (audience) : destinataire prévu du jeton (par ex. l’identifiant d’une API).
  • name, email, role : claims personnalisés ajoutés par l’application.

Ces claims ne sont que des déclarations : leur véracité n’est garantie qu’après vérification de la signature.

Décoder vs vérifier : une distinction importante

  • Décoder : lire le header et le payload en Base64URL. Aucune clé n’est nécessaire. N’importe qui peut décoder un JWT.
  • Vérifier : recalculer la signature avec la clé secrète ou publique et la comparer à celle du jeton. Seule la vérification garantit que le jeton est authentique.

Décoder un JWT ne prouve pas qu’il est valide. Un attaquant peut forger un jeton avec n’importe quels claims et n’importe quelle signature. Ne faites jamais confiance à un payload non vérifié côté serveur.

Comment décoder un JWT de façon sécurisée

  1. Ouvrez le Décodeur JWT.
  2. Collez le JWT dans la zone d’entrée.
  3. Examinez le header et le payload décodés (JSON formaté).
  4. Vérifiez le statut des claims iat, nbf, exp (vert = valide, rouge = expiré, jaune = pas encore valide).
  5. Copiez le JSON si nécessaire.

Note de confidentialité

Le décodage se fait entièrement dans votre navigateur. Le jeton n’est jamais envoyé à un serveur ni journalisé. Évitez toutefois de coller des JWT sensibles dans des sites non fiables, et ne partagez jamais un JWT dans une capture d’écran ou un ticket de support.

Foire aux questions

Q : Cet outil vérifie-t-il la signature ? R : Non. Il décode uniquement. La vérification nécessite le secret de signature ou la clé publique, qui ne doivent pas être partagés avec un outil tiers.

Q : Un JWT est-il chiffré ? R : Non. Le payload est encodé en Base64URL, pas chiffré. Quiconque intercepte le jeton peut lire son contenu. Pour la confidentialité, utilisez JWE (JSON Web Encryption).

Q : Quelle est la durée de vie recommandée ? R : 15 minutes à 1 heure pour un access token, plus longtemps pour un refresh token.

→ Décoder un JWT maintenant

Publicité

Explorer ce sujet

Outils developpeur

Lisez plus de guides dans ce cluster et trouvez plus vite les outils lies.

Voir les guides du sujet

Outils utiles

Guides associés