• Omnilude ToolsCollection d'outils en ligne
  • Accueil
Outils en ligne
  • Outils développeur
    • Générateur d'UUID
    • Convertisseur Timestamp
    • Encodeur/Décodeur
    • Sélecteur de Couleur
    • Testeur regex
    • Convertisseur de Données
    • Générateur de hash
    • Expression Cron
    • Convention de Nommage
    • Débogueur JWT
    • Infos Navigateur
    • Conversion de bases
    • Générateur de Meta Tags
    • Mot de passe
  • Outils texte
  • Outils utiles
  • Outils de Temps
  • Outils de calcul

Débogueur JWT

Décoder et générer des tokens JWT

Token Encodé
JWT Invalide

Aucune donnée

Vérification de Signature (OPTIONAL)

Entrez le secret utilisé pour signer le JWT ci-dessous :

Clé Secrète

La vérification se fait entièrement dans votre navigateur. Aucun token n'est envoyé à des serveurs externes.

En-tête Décodé

Aucune donnée

Charge Utile Décodée

Aucune donnée

Signature

Aucune donnée

Qu'est-ce que JWT ?

JWT (JSON Web Token) est un standard ouvert (RFC 7519) pour transmettre des informations de manière sécurisée entre les parties. Il est signé numériquement, ce qui le rend vérifiable et fiable. Les JWT peuvent être signés avec des algorithmes HMAC ou des paires de clés publiques/privées RSA/ECDSA.

xxxxx.yyyyy.zzzzz

Header: Informations sur l'algorithme et le type de token
Payload: Claims (informations utilisateur et métadonnées)
Signature: Signature pour la vérification de l'intégrité du token
Claims Enregistrés
iss

Émetteur (Issuer) - L'entité qui a émis le token

sub

Sujet (Subject) - Le sujet du token (généralement l'ID utilisateur)

aud

Audience (Audience) - Les destinataires prévus du token

exp

Temps d'Expiration - Timestamp Unix de l'expiration du token

nbf

Pas Avant - Le token est invalide avant ce moment

iat

Émis À - Timestamp Unix de l'émission du token

jti

JWT ID - Identifiant unique du token

Cas d'Utilisation de JWT
  • Authentification

    Émettre un JWT après connexion pour vérifier l'identité dans les requêtes suivantes

  • Échange d'Informations

    Vérifier l'identité de l'expéditeur et détecter la falsification du contenu via les signatures

  • Authentification Unique (SSO)

    Maintenir l'authentification sur plusieurs services avec un seul token

  • Autorisation API

    Authentification sécurisée des appels API entre microservices

Considérations de Sécurité
  • JWT est encodé, pas chiffré. N'incluez jamais d'informations sensibles (mots de passe, cartes de crédit, etc.) dans la charge utile.
  • Utilisez une clé secrète forte d'au moins 256 bits.
  • Définissez une expiration appropriée (exp) et envisagez d'utiliser des patterns de refresh token.
  • Stockez les tokens dans des cookies httpOnly plutôt que localStorage pour prévenir les attaques XSS.
  • Utilisez toujours HTTPS en production pour éviter l'exposition du token sur le réseau.
Algorithmes Supportés

HS256

HMAC + SHA-256. L'algorithme à clé symétrique le plus couramment utilisé

HS384

HMAC + SHA-384. Sécurité améliorée avec un hash plus long que HS256

HS512

HMAC + SHA-512. Algorithme à clé symétrique avec le hash le plus long

Cet outil ne supporte que les algorithmes symétriques basés sur HMAC (HS*). Les algorithmes asymétriques RSA/ECDSA nécessitent des paires de clés publiques/privées séparées.

Qu'est-ce que le débogueur JWT ?

Outil pour décoder les JSON Web Tokens (JWT) afin d'analyser l'en-tête, la charge utile et la signature, et générer de nouveaux tokens JWT. Visualisez les informations de revendication du token (émetteur, expiration, informations utilisateur, etc.) et vérifiez les signatures avec les algorithmes HMAC (HS256/HS384/HS512). Tout le traitement s'effectue dans le navigateur, garantissant qu'aucun token n'est divulgué à l'extérieur.

  • Décodage des JWT pour analyser l'en-tête, la charge utile et la signature
  • Vérification de signature avec les algorithmes HS256, HS384 et HS512
  • Génération de JWT avec une charge utile personnalisée dans l'encodeur
  • Consultation visuelle des revendications telles que iss, sub, exp et iat
  • Détection et affichage automatiques de l'expiration du token
  • Traitement dans le navigateur pour préserver la confidentialité du token

Mode d'emploi

  1. 1

    Choisir le décodeur ou l'encodeur

    Sélectionnez l'onglet « Décodeur » pour analyser un JWT existant, ou l'onglet « Encodeur » pour en créer un nouveau.

  2. 2

    Saisir le token (décodeur)

    Collez la chaîne du JWT : son en-tête et sa charge utile sont automatiquement décodés et affichés.

  3. 3

    Vérifier la signature

    Saisissez la clé secrète, puis cliquez sur le bouton de vérification pour contrôler la validité de la signature.

  4. 4

    Générer un token (encodeur)

    Choisissez l'algorithme et la clé secrète, puis saisissez l'en-tête et la charge utile JSON pour générer un JWT.

Questions fréquentes

Non. Un JWT est encodé en Base64, mais il n'est pas chiffré. N'importe qui peut le décoder : n'incluez donc jamais de données sensibles, comme un mot de passe ou un numéro de carte bancaire, dans sa charge utile.

Ce sont deux algorithmes symétriques fondés sur HMAC, mais HS256 utilise SHA-256 et HS512 utilise SHA-512. HS512 produit un hachage plus long et offre une sécurité supérieure, bien que HS256 suffise dans la plupart des cas.

Le JWT est expiré lorsque sa revendication exp (heure d'expiration) est antérieure à l'heure actuelle. Vous devez obtenir un nouveau token auprès du serveur ou le renouveler au moyen d'un token d'actualisation.

Non. Le décodage et la vérification de signature sont entièrement effectués localement avec l'API Web Crypto du navigateur. Les données du token ne sont transmises ni à un serveur ni à un service externe.

Seuls les algorithmes symétriques fondés sur HMAC (HS256, HS384 et HS512) sont actuellement pris en charge. Les algorithmes asymétriques comme RS256 ou ES256 nécessitent une paire de clés publique et privée et doivent être traités avec un autre outil.

Conseils pratiques

  • Pour déboguer une API, copiez dans l'en-tête Authorization le token situé après Bearer, puis analysez-le
  • Contrôlez la revendication exp du token afin de vérifier que son heure d'expiration est correctement définie
  • Utilisez une clé secrète robuste d'au moins 256 bits (32 octets)
  • Ne saisissez pas de token de production dans un débogueur en ligne ; utilisez un outil entièrement local dans le navigateur comme celui-ci
  • Dans l'encodeur, utilisez l'actualisation des horodatages pour mettre rapidement iat et exp à jour par rapport à l'heure actuelle

Omnilude Tools

Collection d'outils en ligne gratuits pour les développeurs, designers et créateurs. Toutes les données sont traitées localement dans votre navigateur.

Outils développeur

  • Générateur d'UUID
  • Convertisseur Timestamp
  • Encodeur/Décodeur
  • Sélecteur de Couleur

Outils texte

  • Éditeur JSON
  • Comparer texte
  • Compteur de texte
  • Markdown

Mentions légales

  • Politique de confidentialité
  • Conditions d'utilisation
  • À propos du service

© 2026 Omnilude. Tous droits réservés.