Outil de développement / 12

Vérificateur de signature JWT

Décodez des jetons JWT et vérifiez les signatures HMAC SHA-256 localement dans votre navigateur, sans aucune conservation côté serveur.

Vérificateur de signature JWT: TOEA décode l’en-tête et la charge utile JSON du jeton, puis calcule un condensat HMAC-SHA256 à l’aide de l’API Web Crypto du navigateur pour vérifier la validité de la signature. Fonctionne 100 % localement dans votre navigateur, sans aucun téléversement de fichier vers le serveur.

Exécutions
Dans votre navigateur
Coût
Gratuit · sans inscription
Disponibilité
Prêt à l'emploi
Vérificateur et débogueur JWTTraitement local

Fonctionne entièrement dans votre navigateur

Le secret est utilisé tel qu’il est saisi

Le champ du secret est lu comme du texte UTF-8, caractère par caractère. Un espace final ou un saut de ligne copié avec le secret suffit à faire échouer un jeton valide. Certaines plateformes affichent la clé HMAC encodée en Base64 ; si la vérification échoue avec une clé dont vous connaissez la validité, cet encodage en est généralement la cause. Une clé dont les octets bruts ne sont pas du texte ne peut pas être saisie ici.

La RFC 7518 exige une clé HMAC au moins aussi longue que la sortie du hash, soit 32 octets pour HS256. Les secrets courts comme secret ne conviennent donc qu’aux tests.

Ce qu’un résultat valide ne vous indique pas

La vérification porte uniquement sur la signature. Un jeton expiré l’année dernière est tout de même affiché comme valide ; comparez donc sa revendication exp à l’heure actuelle sur la page Horodatage Unix, et vérifiez iss et aud par rapport à ce qu’attend votre service.

Les jetons signés avec RS256, ES256 ou un autre algorithme à clé publique ne sont pas vérifiés ici. Ils nécessitent la clé publique de l’émetteur, que les fournisseurs d’identité publient généralement sous la forme d’un JSON Web Key Set ; le décodeur JWT peut néanmoins lire leurs revendications.

Comment l'utiliser

  1. Collez un jeton JWT encodé en Base64.
  2. Saisissez votre clé secrète HMAC.
  3. Consultez l’en-tête et la charge utile décodés, ainsi que le badge de vérification de la signature en temps réel.

Confidentialité et limitations

Les jetons et les clés secrètes sont traités uniquement en mémoire côté client et ne sont jamais transmis sur le réseau.

Outils associés

Questions fréquentes

Quels algorithmes de signature sont pris en charge ?

Les algorithmes HMAC (HS256, HS384, HS512) sont pris en charge pour la vérification locale des signatures.

Mes clés secrètes sont-elles en sécurité ?

Oui, la vérification via Web Crypto s’exécute strictement en JavaScript local dans le navigateur.

Outil gratuit · dans votre navigateur exécutions · aucun compte requis