0 1 0 1 0 1 0 1 0 1 0 1 0 1 0 1 0 1 0 1 0 1 0 1 0
Configuration
Générez et décodérez des tokens Web JSON (JWT) avec les algorithmes HS256, HS384, HS512, RS256 et RS512. En mode Générer, complétez le payload JSON et la clé secrète pour créer le token. En mode Lire, collez un token existant pour inspecter son header, son payload et vérifier la signature.

HMAC avec SHA-256. Clé symétrique partagée. Recommandé pour un usage général.

Clé secrète
Entrée

Comment ça marche

Un JSON Web Token (JWT) est un jeton compact et signé qui transporte des informations (claims) entre deux parties. Il se compose de trois parties séparées par des points —en-tête, charge utile et signature—, chacune encodée en Base64URL.

En mode Générer, vous définissez l'en-tête et la charge utile en JSON et signez avec une clé secrète (HMAC) ou une clé privée (RSA/ECDSA). En mode Lire, vous collez un jeton existant pour inspecter son contenu et vérifier la signature.

La charge utile n'est pas chiffrée : n'importe qui peut la lire en décodant le Base64URL. La signature garantit seulement que le jeton n'a pas été altéré, elle ne le masque pas. Ne mettez jamais de données sensibles dans un JWT.

Exemples

header{"alg":"HS256","typ":"JWT"} → eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9
payload{"sub":"1234567890","name":"John Doe","iat":1516239022} → eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwiaWF0IjoxNTE2MjM5MDIyfQ
tokeneyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwiaWF0IjoxNTE2MjM5MDIyfQ.SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5cLa signature (troisième partie) dépend de l'algorithme et de la clé ; cet exemple utilise HS256 avec la clé "your-256-bit-secret".

Cas d'usage

  • Authentifier des utilisateurs dans des API : le serveur émet un jeton signé et le valide à chaque requête sans stocker de session.
  • Inspecter et déboguer des jetons d'authentification pour voir leurs claims (sub, exp, rôles) et leurs dates.
  • Vérifier la signature d'un jeton avec la clé secrète ou la clé publique pour confirmer qu'il n'a pas été manipulé.
  • Générer des jetons de test avec différents algorithmes (HMAC, RSA, ECDSA) lors du développement d'un flux d'authentification.

Questions fréquentes

Le contenu d'un JWT est-il chiffré ?

Non. L'en-tête et la charge utile ne sont qu'encodés en Base64URL, que n'importe qui peut décoder. La signature garantit l'intégrité (qu'il n'a pas été altéré), pas la confidentialité.

Quelle est la différence entre HS256 et RS256 ?

HS256 utilise une seule clé secrète partagée pour signer et vérifier (HMAC). RS256 est asymétrique : on signe avec une clé privée et on vérifie avec la publique, idéal quand de nombreux services doivent valider sans pouvoir émettre.

Que signifient les claims iat, exp et nbf ?

Ce sont des horodatages standard : iat (émis à), exp (expire à) et nbf (non valide avant). Ils sont exprimés en secondes depuis 1970 (epoch Unix).

Pourquoi l'algorithme "none" est-il déconseillé ?

Parce qu'il produit un jeton sans signature : n'importe qui peut modifier la charge utile et il sera toujours accepté. Il ne sert qu'aux tests, jamais en production.

Mon jeton est-il envoyé à un serveur ?

Non. La génération, le décodage et la vérification se font entièrement dans votre navigateur ; le jeton et les clés ne quittent jamais votre appareil.