Signataire JWT — générateur de jetons HS256 dans le navigateur

Développement

Un signataire JWT est un outil pour développeurs qui encode en base64url les valeurs JSON de header et de payload, puis ajoute une signature HMAC-SHA256 pour créer un JSON Web Token HS256.

Traduction assistée par IA en cours de révision

Cette page a été traduite avec l’aide de l’IA et n’a pas encore été relue par un professionnel. Consultez les sources citées avant toute décision importante.

Qu’est-ce que c’est

Un JWT (JSON Web Token) comporte trois parties séparées par des points : header, payload et signature. Cet outil ne prend en charge que l'algorithme symétrique courant HS256. Il normalise le JSON du header et du payload, puis signe l'entrée avec la Web Crypto API du navigateur. Il est utile pour les jetons de test, les exemples de documentation et le débogage local, mais évitez de coller des secrets de production sur des appareils partagés ou pendant une session de partage d'écran.

JWT = base64url(header JSON) + "." + base64url(payload JSON) + "." + base64url(HMAC-SHA256(secret, signingInput))

Comment l’utiliser

  1. 1Vérifiez le JSON du header. alg est fixé à HS256.
  2. 2Saisissez le JSON du payload et le secret.
  3. 3Générez le jeton, puis vérifiez-le avec un décodeur de JWT ou la logique de validation de votre serveur.

Référence

Signataire JWT — générateur de jetons HS256 dans le navigateur Référence
ChampValeurNotes
algHS256signature symétrique HMAC-SHA256
typJWTtype de jeton
secretchaînesecret de signature partagé, utilisé uniquement dans ce navigateur

Sources et normes

FAQ

Le secret du JWT est-il envoyé à un serveur ?

Non. La signature utilise la Web Crypto API du navigateur ; le secret et le payload ne sont ni envoyés ni stockés sur un serveur.

Prend-il en charge RS256 ou ES256 ?

Non. Cet outil ciblé ne prend en charge que HS256 afin de garder réduits la gestion des clés et la taille du bundle. La signature avec RSA/ECDSA relève d'un autre outil.

Puis-je utiliser les jetons générés directement en production ?

Cela ne remplace pas votre politique d'émission de jetons en production. Validez l'issuer, l'audience, l'expiration, la rotation et la révocation côté serveur.

Outils associés