Décodeur et débogueur JWT
Collez un JSON Web Token pour lire son en-tête et sa charge utile, voir quand il expire et vérifier la signature avec un secret ou une clé publique. Les claims de temps s’affichent en dates lisibles. Les jetons sont décodés dans votre navigateur et ne sont jamais transmis.
Tooloat fonctionne dans votre navigateur et a besoin de JavaScript. Il s’ouvre en un instant, et vos fichiers sont traités sur votre appareil.
Comment ça marche
- Collez votre JWT.
- Lisez l’en-tête, les claims et l’état d’expiration.
- Saisissez si vous voulez un secret ou une clé publique pour vérifier la signature.
Pourquoi l’utiliser
- Dates lisibles pour exp, iat et nbf.
- Vérifie les signatures HMAC, RSA et ECDSA.
- Signale les algorithmes à risque comme none.
- Votre jeton ne quitte jamais la page.
Questions et réponses
Peut-on coller un vrai jeton sans risque ?
Le décodage est local et rien n’est envoyé. Traitez malgré tout les jetons de production comme des secrets, et préférez des jetons de test quand c’est possible.
Peut-il vérifier une signature ?
Oui, avec le secret partagé pour HS256 ou la clé publique pour RS256 et ES256.
Pourquoi mon jeton apparaît-il comme expiré ?
Le claim exp est un temps Unix. L’outil le compare à l’horloge de votre appareil.
Outils associés
- Encodeur et décodeur Base64Convertissez du texte ou des fichiers en Base64 et inversement.
- Formateur et validateur JSONCollez du JSON et obtenez-le indenté, minifié ou trié par clés.
- Convertisseur d’horodatage UnixTransformez une valeur epoch en date lisible, ou une date en horodatage.
- Générateur de hash et calcul de somme de contrôleVérifiez qu’un téléchargement est intact ou que deux fichiers sont identiques.