Mode d’emploi
- Cliquez sur « Charger un exemple » pour démarrer avec un payload de test d'API contenant
sub,roleetexp. - Choisissez l'algorithme dans le panneau Header.
HS256est sélectionné par défaut, etHS384ainsi queHS512sont disponibles. - Modifiez le JSON du Payload. Utilisez le bouton « Dans 1 heure » pour inscrire rapidement un timestamp
expvalide. - Saisissez une clé secrète de test dans le panneau de vérification de signature. Utilisez le bouton « Afficher / Masquer » si vous devez vérifier sa valeur.
- Copiez le token et collez-le dans un en-tête
Authorization: Bearerpour vos tests d'API.
Fonctionnalités principales
- Signature locale et sécurisée : votre clé secrète est hautement confidentielle. La signature HMAC s'exécute dans le navigateur grâce à l'API Web Crypto, sans jamais envoyer la clé secrète, le header ou le payload à un serveur.
- Aperçu du token en temps réel : modifiez le header, le payload, l'algorithme ou la clé secrète et le JWT final se met automatiquement à jour.
- Algorithmes HMAC : prend en charge HS256, HS384 et HS512 pour les flux de travail courants de développement et de test d'API.
- Expiration rapide : définissez le claim
expsur 1 heure, 1 jour ou 7 jours à partir de maintenant en un seul clic. - Afficher ou masquer la clé secrète : basculez la visibilité de la clé secrète pendant la saisie afin de confirmer une clé de test sans l'exposer en permanence.
Outils associés
Décodez et déboguez des JWT (JSON Web Tokens) localement dans votre navigateur, sans clé secrète ni transfert. Inspectez les headers/payloads, formatez le JSON et suivez le compte à rebours d'expiration exp en temps réel.
Générateur de mots de passe sécurisés pour des mots de passe aléatoires ou des phrases de passe (passphrases) XKCD. Suivez l'entropie et estimez le temps de décryptage — s'exécute uniquement côté client de façon sécurisée.
Testez la force de vos mots de passe et estimez leur temps de décryptage en temps réel avec zxcvbn. La vérification s'exécute localement dans votre navigateur, sans aucun transfert de vos données.
Générez des paires de clés Ed25519, RSA-2048 ou RSA-4096 localement dans votre navigateur. 100 % côté client, aucun transfert vers un serveur. Générez maintenant et copiez votre clé publique.
Générez des hashes Bcrypt localement et vérifiez des mots de passe par rapport à des hashes existants avec des paramètres Cost/Rounds ajustables pour le développement d'authentification, les migrations et les données de test.
Générez des hashes SHA-256, SHA-384, SHA-512 et des checksums de fichiers localement dans votre navigateur. Comparez les valeurs attendues, copiez les résultats et vérifiez les fichiers sans aucun transfert.
Logique de calcul
- Un JWT contient trois parties :
header.payload.signature. - Cet outil sérialise le header et le payload sous forme de JSON compact, puis encode les deux parties en Base64Url.
- La signature est produite localement avec l'API Web Crypto du navigateur en exécutant HMAC-SHA sur
header.payload. - Cet outil est destiné au développement et aux tests. Même si la signature est locale, ne collez jamais de clés secrètes de production sur des sites tiers.
FAQ
Est-il sûr de saisir ma clé secrète JWT ici ?
La signature s'exécute localement dans votre navigateur et l'outil ne télécharge pas la clé secrète, le header ou le payload. Néanmoins, les meilleures pratiques de sécurité recommandent d'utiliser uniquement des clés secrètes de développement, de test ou temporaires.
Puis-je afficher la clé secrète pendant la saisie ?
Oui. Le champ Secret comprend un bouton Afficher / Masquer pour vous permettre de vérifier une clé secrète de test sans la laisser visible.
Quels algorithmes sont pris en charge ?
Cette version prend en charge les algorithmes HMAC : HS256, HS384 et HS512. Le RS256 nécessite l'analyse de clé privée et une signature asymétrique, il n'est donc pas pris en charge ici.
Comment configurer l'expiration du token ?
Ajoutez un claim exp en utilisant un timestamp UNIX en secondes. Les boutons rapides permettent de le régler sur 1 heure, 1 jour ou 7 jours à partir de maintenant.
Puis-je utiliser le JWT généré en production ?
Utilisez-le pour le développement local, les tests d'intégration d'API et le débogage. Les tokens de production doivent être émis par une infrastructure backend de confiance.