Utilisation gratuite, sans compte

Encodeur JWT

Créez un jeton Web JSON compact à partir de revendications et signez-le dans ce navigateur. Utilisez cette page pour l'apprentissage et le test des jetons, et non pour l'authentification de production.

s'exécute localement dans ce navigateur ; rien n'est téléchargé ou stocké.

Utilisez uniquement des données de test. HMAC utilise un secret partagé pour la signature et la vérification. N’entrez jamais ici un secret de production.

Cela crée un jeton ; il n'authentifie pas les utilisateurs, ne vérifie pas les identités et ne remplace pas un fournisseur d'identité de production.

: 4 Ko. Claims limit: 192 KiB.

Comment créer et signer un JWT ?

Saisissez un objet de revendication JSON, choisissez HS256, HS384 ou HS512 et fournissez un secret de test. Ajoutez éventuellement un délai d'expiration. Le navigateur crée le jeton localement ; copiez-le uniquement dans un environnement de test sécurisé.

Foire aux questions

Comment créer et signer un JWT ?

Saisissez un objet de revendication JSON, choisissez HS256, HS384 ou HS512 et fournissez un secret de test. Ajoutez éventuellement un délai d'expiration. Le navigateur crée le jeton localement ; copiez-le uniquement dans un environnement de test sécurisé.

Mon secret est-il envoyé à un serveur ?

Non. La signature utilise Web Crypto dans cet onglet du navigateur. Le secret et les réclamations ne sont ni téléchargés ni enregistrés par cet outil. N'entrez pas de secret de production : les extensions de navigateur ou un appareil compromis peuvent toujours accéder au contenu de la page.

La création d'un JWT connecte-t-elle un utilisateur ?

Non. Un jeton signé en lui-même n’authentifie personne. Un serveur doit valider sa signature, son émetteur, son audience, son expiration et ses règles spécifiques à l'application.

Puis-je utiliser mon secret de production ici ?

Non. Utilisez uniquement un secret de test jetable. Les secrets de signature HMAC sont des clés partagées et toute personne possédant la clé peut générer des signatures. Conservez les clés de production dans un gestionnaire de secrets sécurisé côté serveur.

Quels algorithmes sont pris en charge ?

Cet outil prend en charge uniquement HS256, HS384 et HS512. Il ne prend pas en charge les algorithmes asymétriques tels que RS256 ou ES256.