ESC

Générateur et Décodeur JWT

Cliquez sur "Générer JWT" pour créer votre token...
HEADER
-
PAYLOAD
-
HEADER
-
PAYLOAD
-
Tout le traitement se fait dans votre navigateur avec Web Crypto API. Aucune donnée n'est envoyée à un serveur. N'utilisez jamais de vraies clés de production ici.

Exemples d'Utilisation

Token Utilisateur Basique

Un JWT simple avec des claims d'identité utilisateur. Parfait pour apprendre la structure JWT et les tokens d'authentification basiques.

Token Auth API

Un token d'authentification API complet avec émetteur, audience, expiration, rôles et tous les claims enregistrés standard.

Token Service à Service

Un token HS512 de courte durée pour une communication sécurisée entre services avec des contraintes de temps strictes.

Fonctionnalités

Algorithmes Multiples

Support des algorithmes de signature HMAC HS256, HS384 et HS512 utilisant Web Crypto API

Décoder et Vérifier

Décodez n'importe quel token JWT pour inspecter l'en-tête et le payload, avec vérification optionnelle de la signature

Sortie Colorée

Sortie JWT avec parties en-tête, payload et signature codées par couleur pour une identification facile

Confidentialité d'Abord

Tout le traitement se fait localement dans votre navigateur utilisant Web Crypto API

Comment Utiliser ?

1

Configurer les Claims

Choisissez votre algorithme, éditez le JSON du payload avec vos claims et entrez une clé secrète.

2

Générer le Token

Cliquez sur Générer JWT pour créer un token signé. La sortie affiche l'en-tête, le payload et la signature codés par couleur.

3

Décoder et Vérifier

Basculez vers l'onglet Décoder pour inspecter n'importe quel token JWT. Fournissez une clé secrète pour vérifier la signature.

Questions Frequentes

Un JWT est un token compact et sûr pour les URL avec trois parties encodées en Base64url séparées par des points : header.payload.signature. Le header déclare l'algorithme (ex. HS256). Le payload porte les claims — des déclarations sur le sujet comme l'ID utilisateur, les rôles et l'heure d'expiration. La signature vérifie que le token n'a pas été altéré.

Les trois sont des variantes HMAC-SHA — des algorithmes symétriques où la même clé secrète signe et vérifie le token. Le nombre désigne la taille du hash SHA : HS256 utilise SHA-256 (32 octets), HS384 SHA-384 (48 octets), HS512 SHA-512 (64 octets). HS256 est le défaut pour la plupart des frameworks. Utilisez HS512 pour une marge de sécurité maximale quand les performances le permettent.

Claims enregistrés (standard IANA) : sub (sujet/ID utilisateur), iss (émetteur), aud (audience), exp (timestamp Unix d'expiration), nbf (pas avant), iat (émis à), jti (ID de token unique pour la révocation). Ajoutez des claims personnalisés pour les rôles, permissions et données spécifiques à l'application. Évitez de stocker des données sensibles comme des mots de passe dans le payload — il est encodé en Base64url, pas chiffré.

Ajoutez un claim exp avec une valeur Unix timestamp (secondes depuis l'epoch). Valeurs courantes : now + 3600 (1 heure), now + 86400 (24 heures), now + 604800 (7 jours). Utilisez les boutons Claims Rapides pour insérer les champs standard. L'onglet Décoder indique si un token est expiré ou valide, et combien de temps avant l'expiration. Un token expiré doit être rejeté par votre serveur même si la signature est valide.

HS256 est symétrique : la même clé secrète signe et vérifie. RS256 est asymétrique : une clé privée signe le token, une clé publique le vérifie. RS256 est préférable pour les architectures multi-services où les vérificateurs ne doivent pas pouvoir créer des tokens. Cet outil supporte uniquement HS256/HS384/HS512 (symétrique).

Oui. L'onglet Décoder accepte toute chaîne JWT et affiche le header et le payload décodés. Il vérifie aussi le claim exp et indique si le token est expiré. La vérification de la signature nécessite le secret d'origine — sans lui, vous pouvez lire le payload mais pas confirmer l'authenticité. Note : les payloads JWT sont encodés en Base64url mais PAS chiffrés, donc toute personne avec la chaîne du token peut lire les claims.

Non. Même si tout s'exécute entièrement dans votre navigateur, traitez ceci uniquement comme un outil de développement et d'apprentissage. Les secrets JWT de production appartiennent aux variables d'environnement ou à un gestionnaire de secrets, jamais à un outil de navigateur. Générez des tokens de test avec des secrets jetables pour l'apprentissage, les tests d'API et le débogage des flux d'auth.

Rien. Tout le signing et décodage JWT s'exécute dans votre navigateur via la Web Crypto API (HMAC-SHA). Aucune requête réseau n'est effectuée. Vous pouvez vous déconnecter d'internet et l'outil fonctionne de manière identique.

Creez des tokens JWT en quelques secondes

Configurez vos claims, choisissez un algorithme HMAC et generez un JWT signe instantanement. La sortie affiche en-tete, payload et signature avec des couleurs distinctes pour comprendre chaque partie du token d'un coup d'oeil.

Decodez et verifiez n'importe quel JWT

Collez un token JWT dans l'onglet de decodage pour inspecter son en-tete et son payload. Si vous fournissez la cle secrete, l'outil verifie egalement si la signature est valide et si le token a expire.

Claims rapides et expiration configurable

Ajoutez des claims standard comme iss, sub, aud et exp en un clic. Definissez le delai d'expiration en minutes, heures ou jours sans avoir a calculer les timestamps manuellement.

Securite dans le navigateur

La signature HMAC utilise la Web Crypto API native du navigateur, pas de bibliotheques tierces. Aucune donnee n'est envoyee a un serveur. Ideal pour le developpement et les tests, mais n'utilisez jamais de vraies cles de production dans des outils en ligne.

Sécurité et Confidentialité

La sécurité de vos données est notre priorité

Traitement Local

Tout le traitement se fait dans votre navigateur

Aucun Transfert de Données

Vos données ne sont pas envoyées à nos serveurs

Aucun Stockage de Données

Aucune donnée n'est stockée ou partagée

Chiffrement SSL

Chiffrement SSL pour une connexion sécurisée

Étape Suivante

Aussi sur MoreOnlineTools