Aller au contenu

Générateur JWT

Créez et signez un JSON Web Token avec HMAC, directement dans votre navigateur.

Entrée
Sortie

Générateur JWT

Collez une charge JSON et cet outil construit un JSON Web Token complet : il assemble l'en-tête à partir de votre algorithme choisi, encode l'en-tête et la charge en Base64URL, et signe le résultat avec HMAC. Utilisez-le pour générer des tokens de test pour une API, déboguer un flux d'authentification, ou voir exactement à quoi ressemble un ensemble de claims une fois encodé.

Choisissez HS256, HS384 ou HS512 et entrez la clé secrète avec laquelle le token doit être signé, la même que celle que votre serveur utilisera pour le vérifier. Les bascules de remplissage rapide ajoutent les claims temporels courants sans les taper manuellement : « iat » marque le token avec l'heure actuelle, « expire dans » définit « exp » à maintenant plus une durée choisie (de 15 minutes à 30 jours, ou aucune), et « nbf » marque le token comme non valide jusqu'à maintenant. Des champs séparés définissent « sub » et « iss » lorsque vous avez besoin d'un claim de sujet ou d'émetteur. Un claim de remplissage rapide remplace toujours un claim portant le même nom déjà dans votre JSON, vous pouvez donc partir d'une charge modèle et laisser les bascules remplir le reste.

La charge peut être formatée de manière lisible ou compacte, le formatage ne change que la façon dont le JSON est intégré, pas ce qu'il décode. Après signature, l'outil décode le token qu'il vient de construire et revérifie indépendamment la signature avec l'API Web Crypto, de sorte que la ligne de total confirme que le token vérifie réellement plutôt que de simplement le supposer. Les très grandes charges sont traitées jusqu'à une limite de sortie de 10 Mo, et la même clé secrète et charge produisent toujours le même token, rien ici ne dépend du hasard.

Tout s'exécute localement dans votre navigateur : la charge, la clé secrète et la signature elle-même ne quittent jamais votre appareil et ne touchent pas un serveur. Copiez le token, téléchargez-le en tant que fichier .txt, ou envoyez-le directement au décodeur JWT pour inspecter ce que vous venez de construire.

FAQ

Quels algorithmes sont pris en charge?
HS256, HS384 et HS512 — signature HMAC avec SHA-256, SHA-384 ou SHA-512. Les algorithmes asymétriques comme RS256 ou ES256 nécessitent une paire de clés privées et ne sont pas pris en charge ici.
Que se passe-t-il si je laisse la charge vide?
Une charge vide est traitée comme un objet JSON vide. Combiné avec les bascules de remplissage rapide, vous pouvez toujours générer un token qui ne porte que des claims comme « iat » et « exp ».
Les claims de remplissage rapide remplacent-ils ce que j'ai tapé?
Oui, par conception : « iat », « exp », « nbf », « sub » et « iss » des bascules et des champs prennent toujours précédence sur un claim de même nom déjà dans votre charge JSON.
Comment la signature est-elle vérifiée?
Après signature, l'outil décode le token qu'il vient de produire et revérifie indépendamment la signature avec l'API Web Crypto du navigateur, puis rapporte le résultat dans la ligne de total.
Ma clé secrète ou ma charge sont-elles téléchargées quelque part?
Non. Le token entier est construit et signé dans votre navigateur en utilisant l'API Web Crypto, la clé secrète, la charge et le token résultant ne quittent jamais votre appareil, et la clé n'est jamais enregistrée dans le stockage local.