Générateur de JWT - Créez et signez des tokens localement et gratuitement

Générez et signez des JWT pour vos tests d'API. Modifiez le header et le payload, utilisez HS256/HS384/HS512, et conservez votre clé secrète localement pendant que la signature HMAC s'exécute dans votre navigateur.

Cliquer pour le mode cinéma

Générateur de JWT

Le secret, le header et le payload ne sont pas transférés.

exp rapide

Modifiez le JSON et le secret pour signer un token automatiquement.

JWT généré

Mode d’emploi

  1. Cliquez sur « Charger un exemple » pour démarrer avec un payload de test d'API contenant sub, role et exp.
  2. Choisissez l'algorithme dans le panneau Header. HS256 est sélectionné par défaut, et HS384 ainsi que HS512 sont disponibles.
  3. Modifiez le JSON du Payload. Utilisez le bouton « Dans 1 heure » pour inscrire rapidement un timestamp exp valide.
  4. Saisissez une clé secrète de test dans le panneau de vérification de signature. Utilisez le bouton « Afficher / Masquer » si vous devez vérifier sa valeur.
  5. Copiez le token et collez-le dans un en-tête Authorization: Bearer pour vos tests d'API.

Fonctionnalités principales

  • Signature locale et sécurisée : votre clé secrète est hautement confidentielle. La signature HMAC s'exécute dans le navigateur grâce à l'API Web Crypto, sans jamais envoyer la clé secrète, le header ou le payload à un serveur.
  • Aperçu du token en temps réel : modifiez le header, le payload, l'algorithme ou la clé secrète et le JWT final se met automatiquement à jour.
  • Algorithmes HMAC : prend en charge HS256, HS384 et HS512 pour les flux de travail courants de développement et de test d'API.
  • Expiration rapide : définissez le claim exp sur 1 heure, 1 jour ou 7 jours à partir de maintenant en un seul clic.
  • Afficher ou masquer la clé secrète : basculez la visibilité de la clé secrète pendant la saisie afin de confirmer une clé de test sans l'exposer en permanence.

Outils associés

Décodeur et débogueur JWT - Outil local et gratuit sans transfert de clé

Décodez et déboguez des JWT (JSON Web Tokens) localement dans votre navigateur, sans clé secrète ni transfert. Inspectez les headers/payloads, formatez le JSON et suivez le compte à rebours d'expiration exp en temps réel.

Générateur de mots de passe forts - Phrases de passe XKCD et outil d'entropie gratuit

Générateur de mots de passe sécurisés pour des mots de passe aléatoires ou des phrases de passe (passphrases) XKCD. Suivez l'entropie et estimez le temps de décryptage — s'exécute uniquement côté client de façon sécurisée.

Testeur de force de mot de passe - Outil local d'estimation de temps de décryptage gratuit

Testez la force de vos mots de passe et estimez leur temps de décryptage en temps réel avec zxcvbn. La vérification s'exécute localement dans votre navigateur, sans aucun transfert de vos données.

Générateur de clés SSH en ligne - Outil local sécurisé (Ed25519 & RSA) gratuit

Générez des paires de clés Ed25519, RSA-2048 ou RSA-4096 localement dans votre navigateur. 100 % côté client, aucun transfert vers un serveur. Générez maintenant et copiez votre clé publique.

Générateur et vérificateur de hash Bcrypt - Outil en ligne gratuit

Générez des hashes Bcrypt localement et vérifiez des mots de passe par rapport à des hashes existants avec des paramètres Cost/Rounds ajustables pour le développement d'authentification, les migrations et les données de test.

Générateur de hashes - Outil de vérification SHA-256 local et gratuit

Générez des hashes SHA-256, SHA-384, SHA-512 et des checksums de fichiers localement dans votre navigateur. Comparez les valeurs attendues, copiez les résultats et vérifiez les fichiers sans aucun transfert.

Logique de calcul

  • Un JWT contient trois parties : header.payload.signature.
  • Cet outil sérialise le header et le payload sous forme de JSON compact, puis encode les deux parties en Base64Url.
  • La signature est produite localement avec l'API Web Crypto du navigateur en exécutant HMAC-SHA sur header.payload.
  • Cet outil est destiné au développement et aux tests. Même si la signature est locale, ne collez jamais de clés secrètes de production sur des sites tiers.

FAQ

Est-il sûr de saisir ma clé secrète JWT ici ?

La signature s'exécute localement dans votre navigateur et l'outil ne télécharge pas la clé secrète, le header ou le payload. Néanmoins, les meilleures pratiques de sécurité recommandent d'utiliser uniquement des clés secrètes de développement, de test ou temporaires.

Puis-je afficher la clé secrète pendant la saisie ?

Oui. Le champ Secret comprend un bouton Afficher / Masquer pour vous permettre de vérifier une clé secrète de test sans la laisser visible.

Quels algorithmes sont pris en charge ?

Cette version prend en charge les algorithmes HMAC : HS256, HS384 et HS512. Le RS256 nécessite l'analyse de clé privée et une signature asymétrique, il n'est donc pas pris en charge ici.

Comment configurer l'expiration du token ?

Ajoutez un claim exp en utilisant un timestamp UNIX en secondes. Les boutons rapides permettent de le régler sur 1 heure, 1 jour ou 7 jours à partir de maintenant.

Puis-je utiliser le JWT généré en production ?

Utilisez-le pour le développement local, les tests d'intégration d'API et le débogage. Les tokens de production doivent être émis par une infrastructure backend de confiance.