Débogueur JWT & JWE
Décodez, vérifiez, signez, chiffrez et déchiffrez des JSON Web Tokens. Notre débogueur JWT vous aide à inspecter les en-têtes et les claims des JWT, à vérifier les signatures et à convertir les tokens vers et depuis la forme chiffrée JWE.
La sécurité de vos données est notre priorité absolue. L’encodage, le décodage, le chiffrement et le déchiffrement s’effectuent dans ce navigateur. Cet outil ne stocke ni n’envoie vos JWT et JWE hors du navigateur. Code source : https://github.com/authgear/authgear-widget-jwt-debugger
Encoder/décoder un JWT
Créez et inspectez rapidement des JWT. Collez un JWT pour décoder l’en-tête et la charge utile, ou créez le vôtre pour vos tests.
Signer & vérifier un JWT
Générez des signatures cryptographiques lors de la création de JWT et vérifiez les signatures de JWT existants pour confirmer l’authenticité et l’intégrité du token.
Chiffrement JWE
Chiffrez n’importe quel JWT en JWE à l’aide d’une clé publique, afin que les données restent confidentielles pendant la transmission.
Déchiffrement JWE
Déchiffrez un token JWE pour récupérer le JWT d’origine, charge utile incluse, à des fins d’analyse.
Comment fonctionne le débogueur JWT & JWE
Étape 1.
Coller ou générer un JWT :
- Saisissez votre JWT pour voir instantanément son en-tête et sa charge utile décodés.
- L’outil peut vérifier la signature du JWT pour confirmer son authenticité et son intégrité, et indique si le token est valide ou a été altéré.
Étape 2.
Vérifier la signature (vérification du JWT) :
- Fournissez un JWK ou un JWKS (format jwk / jwks.json) ou collez une clé publique PEM pour vérifier la signature d’un token et confirmer son intégrité. Le débogueur affiche kid, alg et l’état de la vérification.
Étape 3.
Signer / créer un JWT :
- Créez un JWT signé en choisissant un algorithme (RS256, ES256, HS256, etc.) et une clé de signature. Utile pour tester des flux d’authentification par JWT et expérimenter les bonnes pratiques JWT.
Étape 4.
Chiffrer un JWT en JWE :
- Chiffrez un JWT signé en JWE (JSON Web Encryption) à l’aide d’une clé publique pour produire des tokens confidentiels. Utilisez JWE lorsque vous avez besoin de la confidentialité de la charge utile en plus de l’intégrité de la signature. (Voir « JWE vs JWT » dans notre guide pour savoir quand utiliser chaque format.)
Étape 5.
Déchiffrer un JWE :
- Collez un JWE et fournissez la clé privée pour le déchiffrer et récupérer le JWT d’origine. L’outil prend en charge les algorithmes JWE courants et affiche les champs d’en-tête et les paramètres enc.
Étape 6.
Inspecter les claims & déboguer
- Consultez les claims, vérifiez la logique exp/iat/nbf et obtenez des avertissements lisibles (expiré, pas encore valide). Utilisez les boutons de copie pour exporter les tokens ou les clés pour vos tests locaux
Qu’est-ce qu’un JWT (JSON Web Token) ?
Un JWT (JSON Web Token) est un standard ouvert (RFC 7519) permettant de transmettre des informations de manière sécurisée entre des parties sous la forme d’un objet JSON compact et compatible avec les URL. Les JWT sont largement utilisés dans les systèmes d’authentification, permettant une gestion de session sans état et la sécurisation des API. Un JWT standard comporte trois parties :
En-tête : indique le type de token et l’algorithme de hachage.
Charge utile : contient les claims, c’est-à-dire des déclarations sur l’utilisateur et des métadonnées supplémentaires.
Signature : vérifie que l’émetteur du JWT est bien celui qu’il prétend être et garantit que le message n’a pas été modifié en chemin.
Cas d’usage courants :
Authentification des utilisateurs et authentification unique (SSO)
Authentification et autorisation sécurisées des API
Échange d’informations entre applications
Astuce : les segments d’en-tête et de charge utile sont encodés en Base64URL. Collez un segment seul dans notre décodeur Base64 gratuit pour l’inspecter.
Qu’est-ce qu’un JWE (JSON Web Encryption) ?
Un JWE (JSON Web Encryption) est un autre standard ouvert (RFC 7516) destiné au chiffrement de contenu, qui assure la confidentialité des informations transmises. Le JWE encapsule un contenu, par exemple un JWT signé, dans un format chiffré que seuls les destinataires prévus peuvent déchiffrer et lire. Un JWE standard se compose de :
Protected Header (en-tête protégé)
Encrypted Key (clé chiffrée)
Initialization Vector (vecteur d’initialisation)
Ciphertext (le contenu chiffré proprement dit)
Authentication Tag
Cas d’usage courants :
Protéger les charges utiles JWT sensibles en transit
Sécuriser les échanges de données confidentielles entre services
Ajouter une couche de sécurité supplémentaire aux JWT standard
Bonnes pratiques du débogueur JWT & JWE
Signature : vérifie que l’émetteur du JWT est bien celui qu’il prétend être et garantit que le message n’a pas été modifié en chemin.
Charge utile : contient les claims, c’est-à-dire des déclarations sur l’utilisateur et des métadonnées supplémentaires.
En-tête : indique le type de token et l’algorithme de hachage.

