Décoder et générer des tokens JWT
Aucune donnée
Entrez le secret utilisé pour signer le JWT ci-dessous :
La vérification se fait entièrement dans votre navigateur. Aucun token n'est envoyé à des serveurs externes.
Aucune donnée
Aucune donnée
Aucune donnée
JWT (JSON Web Token) est un standard ouvert (RFC 7519) pour transmettre des informations de manière sécurisée entre les parties. Il est signé numériquement, ce qui le rend vérifiable et fiable. Les JWT peuvent être signés avec des algorithmes HMAC ou des paires de clés publiques/privées RSA/ECDSA.
xxxxx.yyyyy.zzzzz
issÉmetteur (Issuer) - L'entité qui a émis le token
subSujet (Subject) - Le sujet du token (généralement l'ID utilisateur)
audAudience (Audience) - Les destinataires prévus du token
expTemps d'Expiration - Timestamp Unix de l'expiration du token
nbfPas Avant - Le token est invalide avant ce moment
iatÉmis À - Timestamp Unix de l'émission du token
jtiJWT ID - Identifiant unique du token
Émettre un JWT après connexion pour vérifier l'identité dans les requêtes suivantes
Vérifier l'identité de l'expéditeur et détecter la falsification du contenu via les signatures
Maintenir l'authentification sur plusieurs services avec un seul token
Authentification sécurisée des appels API entre microservices
HMAC + SHA-256. L'algorithme à clé symétrique le plus couramment utilisé
HMAC + SHA-384. Sécurité améliorée avec un hash plus long que HS256
HMAC + SHA-512. Algorithme à clé symétrique avec le hash le plus long
Cet outil ne supporte que les algorithmes symétriques basés sur HMAC (HS*). Les algorithmes asymétriques RSA/ECDSA nécessitent des paires de clés publiques/privées séparées.
Outil pour décoder les JSON Web Tokens (JWT) afin d'analyser l'en-tête, la charge utile et la signature, et générer de nouveaux tokens JWT. Visualisez les informations de revendication du token (émetteur, expiration, informations utilisateur, etc.) et vérifiez les signatures avec les algorithmes HMAC (HS256/HS384/HS512). Tout le traitement s'effectue dans le navigateur, garantissant qu'aucun token n'est divulgué à l'extérieur.
Choisir le décodeur ou l'encodeur
Sélectionnez l'onglet « Décodeur » pour analyser un JWT existant, ou l'onglet « Encodeur » pour en créer un nouveau.
Saisir le token (décodeur)
Collez la chaîne du JWT : son en-tête et sa charge utile sont automatiquement décodés et affichés.
Vérifier la signature
Saisissez la clé secrète, puis cliquez sur le bouton de vérification pour contrôler la validité de la signature.
Générer un token (encodeur)
Choisissez l'algorithme et la clé secrète, puis saisissez l'en-tête et la charge utile JSON pour générer un JWT.
Non. Un JWT est encodé en Base64, mais il n'est pas chiffré. N'importe qui peut le décoder : n'incluez donc jamais de données sensibles, comme un mot de passe ou un numéro de carte bancaire, dans sa charge utile.
Ce sont deux algorithmes symétriques fondés sur HMAC, mais HS256 utilise SHA-256 et HS512 utilise SHA-512. HS512 produit un hachage plus long et offre une sécurité supérieure, bien que HS256 suffise dans la plupart des cas.
Le JWT est expiré lorsque sa revendication exp (heure d'expiration) est antérieure à l'heure actuelle. Vous devez obtenir un nouveau token auprès du serveur ou le renouveler au moyen d'un token d'actualisation.
Non. Le décodage et la vérification de signature sont entièrement effectués localement avec l'API Web Crypto du navigateur. Les données du token ne sont transmises ni à un serveur ni à un service externe.
Seuls les algorithmes symétriques fondés sur HMAC (HS256, HS384 et HS512) sont actuellement pris en charge. Les algorithmes asymétriques comme RS256 ou ES256 nécessitent une paire de clés publique et privée et doivent être traités avec un autre outil.