Développeur / Jetons

Encodeur et générateur JWT

Créez et signez un JSON Web Token à partir d'une charge utile JSON avec HS256/384/512, RS256/384/512, PS256/384/512 ou ES256/384, avec ajout rapide des claims iat et exp, pour tester des API.

Encodeur et générateur JWT: Un JWT est composé de trois parties encodées en Base64url et séparées par des points : un en-tête indiquant l'algorithme, la charge utile contenant les claims et une signature calculée sur les deux premières parties. Les algorithmes HMAC signent avec un secret partagé ; RSA et ECDSA signent avec une clé privée, afin que toute personne disposant de la clé publique puisse vérifier la signature. La signature utilise l'API Web Crypto de votre navigateur ; les signatures ECDSA sont écrites sous la forme de la valeur r‖s de 64 ou 96 octets exigée par JWS. Fonctionne 100 % localement dans votre navigateur, sans aucun téléversement de fichier vers le serveur.

Exécutions
Dans votre navigateur
Coût
Gratuit · sans inscription
Disponibilité
Prêt à l'emploi
Encodeur JWTTraitement local

Fonctionne entièrement dans votre navigateur

Le jeton est signé dans votre navigateur avec Web Crypto. Utilisez des clés de test : toute clé collée dans une page web doit être considérée comme compromise.

Claims standard

iss indique qui a émis le token, sub à qui il se rapporte, aud à qui il est destiné, exp quand il expire, nbf quand il devient valide, iat quand il a été émis et jti un identifiant unique ; les temps sont exprimés en secondes depuis le 1er janvier 1970. Limitez la durée de vie des tokens d'accès à quelques minutes ou une heure au maximum, et vérifiez exp et aud à chaque requête.

Pour lire un token, utilisez le décodeur JWT ; pour vérifier sa signature, utilisez le vérificateur JWT.

L'algorithme none

Certaines bibliothèques acceptaient autrefois des tokens avec alg none et sans signature ; les serveurs doivent toujours décider quels algorithmes ils acceptent et ne jamais faire confiance à l'en-tête du token. C'est pourquoi cet outil ne propose que des algorithmes signés.

Comment l'utiliser

  1. Choisissez l'algorithme et ajoutez un ID de clé si votre serveur en attend un.
  2. Modifiez la charge utile JSON ; définissez iat ou une expiration en un clic.
  3. Saisissez le secret partagé ou collez une clé privée de test au format PKCS #8 PEM, puis copiez le token.

Confidentialité et limitations

La charge utile et les clés restent dans votre navigateur. Utilisez uniquement des clés de test.

Outils associés

Questions fréquentes

Un JWT est-il chiffré ?

Non : n'importe qui peut lire la charge utile d'un JWT signé en décodant le Base64url. La signature prouve uniquement qui l'a créé et qu'il n'a pas été modifié ; ne placez jamais de secrets dans une charge utile.

Quel algorithme utiliser ?

HS256 lorsque le même service crée et vérifie les tokens ; RS256 ou ES256 lorsque d'autres services les vérifient avec une clé publique. ES256 produit des tokens plus courts.

Ma clé commence par BEGIN RSA PRIVATE KEY. Que faire ?

Il s'agit de PKCS #1 ; convertissez-la avec openssl pkcs8 -topk8 -nocrypt -in key.pem. Cette commande produit le format BEGIN PRIVATE KEY accepté par le navigateur.

Outil gratuit · dans votre navigateur exécutions · aucun compte requis