Signataire JWT — générateur de jetons HS256 dans le navigateur
DéveloppementUn signataire JWT est un outil pour développeurs qui encode en base64url les valeurs JSON de header et de payload, puis ajoute une signature HMAC-SHA256 pour créer un JSON Web Token HS256.
Cette page a été traduite avec l’aide de l’IA et n’a pas encore été relue par un professionnel. Consultez les sources citées avant toute décision importante.
Qu’est-ce que c’est
Un JWT (JSON Web Token) comporte trois parties séparées par des points : header, payload et signature. Cet outil ne prend en charge que l'algorithme symétrique courant HS256. Il normalise le JSON du header et du payload, puis signe l'entrée avec la Web Crypto API du navigateur. Il est utile pour les jetons de test, les exemples de documentation et le débogage local, mais évitez de coller des secrets de production sur des appareils partagés ou pendant une session de partage d'écran.
Comment l’utiliser
- 1Vérifiez le JSON du header. alg est fixé à HS256.
- 2Saisissez le JSON du payload et le secret.
- 3Générez le jeton, puis vérifiez-le avec un décodeur de JWT ou la logique de validation de votre serveur.
Référence
| Champ | Valeur | Notes |
|---|---|---|
| alg | HS256 | signature symétrique HMAC-SHA256 |
| typ | JWT | type de jeton |
| secret | chaîne | secret de signature partagé, utilisé uniquement dans ce navigateur |
Sources et normes
- RFC 7519: JSON Web Token (JWT) - IETF
- RFC 7515: JSON Web Signature (JWS) - IETF
- Web Crypto API: SubtleCrypto.sign() - MDN Web Docs
- MDN Web Docs: Client-side web APIs - MDN Web Docs
FAQ
Le secret du JWT est-il envoyé à un serveur ?
Non. La signature utilise la Web Crypto API du navigateur ; le secret et le payload ne sont ni envoyés ni stockés sur un serveur.
Prend-il en charge RS256 ou ES256 ?
Non. Cet outil ciblé ne prend en charge que HS256 afin de garder réduits la gestion des clés et la taille du bundle. La signature avec RSA/ECDSA relève d'un autre outil.
Puis-je utiliser les jetons générés directement en production ?
Cela ne remplace pas votre politique d'émission de jetons en production. Validez l'issuer, l'audience, l'expiration, la rotation et la révocation côté serveur.