Générateur de JWT - Créez et Vérifiez des Jetons HS256, HS384 et HS512
Générateur et Vérificateur de JWT
Signez des jetons avec un secret partagé et vérifiez les signatures
Signer et Vérifier
Créez un jeton pour tester une API ou vérifiez qu'un jeton a bien été signé avec un secret donné.
Claims de Date
Ajoutez iat et exp en un clic et voyez les contrôles d'expiration et de nbf à la vérification.
Contrôle de la Clé
Avertit si le secret est plus court que la sortie du hachage, comme l'exige la RFC 7518.
Privé
Tout s'exécute dans votre navigateur ; rien de ce que vous collez n'est envoyé.
Fonctionnement des JWT Signés par HMAC
Un JWT se compose de trois parties en base64url reliées par des points : un en-tête indiquant l'algorithme, un payload de claims comme sub, iat et exp, et une signature. Avec HS256, la signature est un HMAC-SHA-256 des deux premières parties à l'aide d'un secret partagé entre celui qui crée et celui qui vérifie le jeton. Tout le monde peut lire le payload : n'y mettez jamais de mot de passe ni de secret ; la signature prouve seulement qu'il n'a pas été modifié.
Utilisez un secret long et aléatoire, d'au moins 32 octets pour HS256, et gardez-le côté serveur. Les jetons signés avec des clés RSA ou ECDSA (RS256, ES256) exigent une paire de clés publique et privée et ne peuvent pas être vérifiés avec un secret partagé ; vous pouvez toutefois les décoder avec le décodeur JWT. En production, émettez toujours les jetons côté serveur avec une bibliothèque maintenue.
Points Clés
- Lisible par tous: Le payload d'un JWT est encodé, pas chiffré.
- Secrets longs: Utilisez au moins autant d'octets aléatoires que la taille du hachage.
- Vérifiez exp: Une signature valide sur un jeton expiré doit quand même être refusée.