Générateur de JWT
Signez un JSON Web Token en HS256, HS384 ou HS512. Le secret ne quitte jamais votre navigateur.
À quoi sert cet outil
Écrivez les claims voulus, saisissez un secret de signature, et obtenez un token signé complet. C'est le pendant du décodeur de JWT : celui-là lit les tokens, celui-ci les fabrique, ce qu'il vous faut quand vous testez un endpoint qui attend des claims précis. La signature se fait dans votre navigateur avec le Web Crypto qu'il embarque, donc le secret n'est envoyé nulle part. Et rien n'est ajouté à votre payload dans votre dos : beaucoup de générateurs y glissent discrètement un horodatage d'émission, si bien que les mêmes entrées donnent un token différent chaque seconde et qu'un claim que vous n'avez jamais écrit apparaît au décodage. Ici le payload est exactement ce que vous avez tapé, donc les mêmes entrées donnent toujours le même token.
À quoi ça vous sert
- Créer un token de test avec des claims précis pour un endpoint en cours de développement.
- Reproduire un token qu'un client a signalé comme rejeté.
- Vérifier que votre backend rejette un token signé avec le mauvais secret.
- Expérimenter des claims et voir ce que le décodeur en fait.
Comment l'utiliser
- Choisissez l'algorithme attendu par votre service, en général HS256.
- Écrivez le payload sous forme d'objet JSON avec les claims voulus.
- Saisissez le secret de signature.
- Copiez le token.
Tout le travail se passe dans votre navigateur. Aucun fichier n'est envoyé à un serveur. Voir plus d'outils dans le même champ.
Autres outils du même champ
DéveloppementDécoder un JWT (JSON Web Token)
Décodez l'en-tête et le payload d'un JSON Web Token en ligne. Sans vérification de signature, gratuit et dans votre navigateur, rien ne sort.
Générateur de hash : SHA-1, SHA-256, SHA-384, SHA-512
Générez des empreintes SHA-1, SHA-256, SHA-384 et SHA-512 d'un texte ou d'un fichier, directement dans votre navigateur. Sans dépendances, sortie en hex ou base64, et rien n'est envoyé.
Encoder et Décoder du Base64
Encodez et décodez du texte en Base64 en ligne, avec un alphabet URL-safe en option. Tout dans votre navigateur, rien n'est envoyé.
Testeur de Regex en Ligne
Testez et déboguez vos expressions régulières en ligne en temps réel, avec groupes de capture et correspondances surlignées. Gratuit et privé.
Questions fréquentes
Mon secret est-il envoyé quelque part ?
Non. La signature a lieu dans l'onglet de votre navigateur avec le Web Crypto intégré, et rien n'est transmis. Cela dit, utilisez un secret de test plutôt qu'un secret de production : un vrai secret de signature n'a pas à être collé dans une page web, quel que soit son comportement, parce que c'est une habitude à garder sans exception.
Pourquoi seulement HS256, HS384 et HS512 ?
Parce que ceux-là signent avec un secret partagé. Les algorithmes RS et ES signent avec une clé privée, et un outil qui vous invite à coller une clé privée de production dans une page web est une mauvaise idée, aussi soigneusement soit-il construit. Les secrets de test relèvent d'un autre niveau de risque, donc la famille HMAC est proposée et celles à clé ne le sont pas.
Pourquoi n'ajoute-t-il pas iat ou exp automatiquement ?
Parce que vous ne l'avez pas demandé. Injecter un horodatage fait que les mêmes entrées produisent un token différent chaque seconde et place dans le payload un claim que vous n'avez jamais écrit, ce qui déroute au décodage. Si vous les voulez, ajoutez-les vous-même au payload sous forme d'horodatages Unix, que le convertisseur de timestamp peut vous fournir.
Pourquoi mon token est-il rejeté ?
Les causes habituelles sont un secret qui ne correspond pas à celui utilisé par le serveur pour vérifier, un algorithme que le serveur n'accepte pas, ou un claim manquant comme l'audience ou l'émetteur qu'il exige. Collez le token dans le décodeur de JWT pour voir exactement ce que vous avez produit avant de chercher plus loin.

