Développeur / Jetons
Encodeur et générateur JWT
Créez et signez un JSON Web Token à partir d'une charge utile JSON avec HS256/384/512, RS256/384/512, PS256/384/512 ou ES256/384, avec ajout rapide des claims iat et exp, pour tester des API.
Encodeur et générateur JWT: Un JWT est composé de trois parties encodées en Base64url et séparées par des points : un en-tête indiquant l'algorithme, la charge utile contenant les claims et une signature calculée sur les deux premières parties. Les algorithmes HMAC signent avec un secret partagé ; RSA et ECDSA signent avec une clé privée, afin que toute personne disposant de la clé publique puisse vérifier la signature. La signature utilise l'API Web Crypto de votre navigateur ; les signatures ECDSA sont écrites sous la forme de la valeur r‖s de 64 ou 96 octets exigée par JWS. Fonctionne 100 % localement dans votre navigateur, sans aucun téléversement de fichier vers le serveur.
- Catégorie
- Outils développeur
- Exécutions
- Dans votre navigateur
- Coût
- Gratuit · sans inscription
- Disponibilité
- Prêt à l'emploi
Fonctionne entièrement dans votre navigateur
Le jeton est signé dans votre navigateur avec Web Crypto. Utilisez des clés de test : toute clé collée dans une page web doit être considérée comme compromise.
Claims standard
iss indique qui a émis le token, sub à qui il se rapporte, aud à qui il est destiné, exp quand il expire, nbf quand il devient valide, iat quand il a été émis et jti un identifiant unique ; les temps sont exprimés en secondes depuis le 1er janvier 1970. Limitez la durée de vie des tokens d'accès à quelques minutes ou une heure au maximum, et vérifiez exp et aud à chaque requête.
Pour lire un token, utilisez le décodeur JWT ; pour vérifier sa signature, utilisez le vérificateur JWT.
L'algorithme none
Certaines bibliothèques acceptaient autrefois des tokens avec alg none et sans signature ; les serveurs doivent toujours décider quels algorithmes ils acceptent et ne jamais faire confiance à l'en-tête du token. C'est pourquoi cet outil ne propose que des algorithmes signés.
Comment l'utiliser
- Choisissez l'algorithme et ajoutez un ID de clé si votre serveur en attend un.
- Modifiez la charge utile JSON ; définissez iat ou une expiration en un clic.
- Saisissez le secret partagé ou collez une clé privée de test au format PKCS #8 PEM, puis copiez le token.
Confidentialité et limitations
La charge utile et les clés restent dans votre navigateur. Utilisez uniquement des clés de test.
Outils associés
Questions fréquentes
Un JWT est-il chiffré ?
Non : n'importe qui peut lire la charge utile d'un JWT signé en décodant le Base64url. La signature prouve uniquement qui l'a créé et qu'il n'a pas été modifié ; ne placez jamais de secrets dans une charge utile.
Quel algorithme utiliser ?
HS256 lorsque le même service crée et vérifie les tokens ; RS256 ou ES256 lorsque d'autres services les vérifient avec une clé publique. ES256 produit des tokens plus courts.
Ma clé commence par BEGIN RSA PRIVATE KEY. Que faire ?
Il s'agit de PKCS #1 ; convertissez-la avec openssl pkcs8 -topk8 -nocrypt -in key.pem. Cette commande produit le format BEGIN PRIVATE KEY accepté par le navigateur.
Outil gratuit · dans votre navigateur exécutions · aucun compte requis