Outil JWT en ligne : analyse / génération / validation

JWT Vérification de signature Traitement dans le navigateur
-
Seuls les Claims standard indiqués ci-dessus sont affichés. Consultez le JSON du Payload pour les autres Claims personnalisés.
Cliquez sur un bouton pour ajouter un Claim courant au niveau supérieur du Payload (exp est défini sur l’heure actuelle +1 heure)
La vérification nécessite une clé publique : RSA accepte les clés publiques PEM SPKI / PKCS#1 ou JWK ; EC accepte les clés publiques PEM SPKI ou JWK.
Avis de confidentialité:Les JWT, Secrets et clés privées sont entièrement traités dans le navigateur. Rien n’est envoyé ni enregistré.
Vous n’avez pas encore de clé ? Générateur de clés RSA / Outil de clés ECC

Décode les tokens, génère les signatures et vérifie les tokens sur une seule page, avec 12 algorithmes des familles HS/RS/PS/ES

Outil JWT en ligne : analyse / génération / validation

JWT (JSON Web Token) se compose de Header, Payload et Signature séparés par deux points et est largement utilisé pour l’authentification des API, le single sign-on et les sessions sans état. Cet outil regroupe l’analyse, la génération et la validation sur une même page avec trois onglets. L’analyse ne nécessite pas de clé ; la génération et la validation nécessitent un Secret ou une clé.

Analyser un Token

Collez un Token pour le diviser automatiquement en trois parties. Header et Payload sont décodés en Base64URL puis formatés en JSON, tandis que Signature est conservée telle quelle. Les trois parties peuvent être copiées séparément. La page lit également les champs d’en-tête comme alg, typ et kid, reconnaît les claims standards comme iss, sub, aud et jti et convertit les horodatages iat, nbf et exp en heure locale.

État du Token et informations temporelles

À partir des claims temporels, l’outil détermine automatiquement l’état global du Token : valide, bientôt expiré, expiré, pas encore valide ou sans claims temporels. Il affiche également le temps restant avant expiration. Cela facilite le diagnostic des problèmes d’authentification en distinguant un Token expiré, un Token pas encore valide ou un problème de signature. Les claims personnalisés peuvent être consultés directement dans le JSON du Payload.

Générer un Token

L’onglet de génération permet de modifier directement les JSON Header et Payload et propose des boutons de formatage et de minification. Les claims courants peuvent être insérés en un clic, avec exp défini par défaut à une heure après l’heure actuelle. Sélectionnez un algorithme et saisissez la clé correspondante pour générer le Token. Les algorithmes HMAC utilisent un Secret, interprété comme texte UTF-8 ou comme valeur hexadécimale lorsqu’il commence par 0x. Les algorithmes RSA et EC acceptent des clés privées PEM ou JWK. Les erreurs de JSON sont signalées immédiatement.

Algorithmes pris en charge

L’outil prend en charge 12 algorithmes : HS256, HS384, HS512, RS256, RS384, RS512, PS256, PS384, PS512, ES256, ES384 et ES512. La famille HS utilise des signatures HMAC, les familles RS et PS reposent sur RSA et la famille ES sur ECDSA. Les algorithmes nécessitant un contexte sécurisé sont signalés.

Vérifier un Token

La vérification nécessite la clé publique correspondant à la signature. Pour RSA, les clés publiques PEM SPKI ou PKCS#1 ainsi que JWK sont prises en charge ; pour EC, les clés publiques SPKI en PEM ou JWK sont prises en charge. Le résultat indique si la signature est valide, si le Token est expiré et s’il est déjà valide, avec une cause précise en cas d’échec. Si une clé privée est collée, la page indique qu’il faut utiliser la clé publique correspondante.

Gestion des erreurs et contraintes de sécurité

  • Un nombre insuffisant de segments, un Base64URL invalide ou un JSON interne corrompu sont signalés séparément.
  • Pour des raisons de sécurité, les Tokens non signés avec alg=none sont toujours refusés lors de la vérification.
  • Si l’algorithme déclaré par le Token diffère de celui sélectionné, la différence est explicitement signalée.
  • Si la longueur d’une signature ECDSA est incorrecte, l’outil explique que JWS utilise la concaténation raw R et S de longueur fixe et que les signatures DER provenant d’openssl doivent être converties au préalable.
  • Les clés absentes, malformées ou chiffrées par mot de passe donnent des indications de traitement adaptées.

Environnement d’exécution

Les algorithmes RS, PS et ES dépendent de l’interface WebCrypto du navigateur, disponible uniquement dans un contexte sécurisé et nécessitant donc HTTPS. Les algorithmes HS ne sont pas concernés et peuvent également générer et vérifier des tokens en HTTP.

Cas d’utilisation

  • Déboguer l’authentification API et vérifier que le contenu et la date d’expiration du Token émis par le backend sont corrects.
  • Diagnostiquer les erreurs 401 en distinguant l’expiration, le statut pas encore valide et l’incompatibilité de signature.
  • Générer localement des Tokens de test pour simuler différents rôles ou claims de permissions.
  • Vérifier que les clés correspondent et que l’algorithme de signature sélectionné est cohérent.

Confidentialité et sécurité des données

Les Tokens, Secrets, clés privées et clés publiques sont tous traités dans le navigateur. Il n’existe aucune API de calcul côté serveur et les données saisies ne sont ni envoyées ni enregistrées. Le Payload d’un JWT est encodé en Base64URL et non chiffré : toute personne disposant du Token peut donc en lire le contenu. Ne placez pas d’informations sensibles dans le Payload.

Analyser, générer et vérifier des Tokens JWT en ligne

JWT se compose de Header, Payload et Signature et est couramment utilisé pour l’authentification des API et le single sign-on. Cet outil réunit décodage, signature et vérification sur une seule page et l’analyse ne nécessite aucune clé.
  • Analyse les Tokens en séparant automatiquement leurs trois parties, en décodant le Base64URL et en formatant le JSON ; chaque partie peut être copiée séparément
  • Lit les claims standards iss, sub, aud, jti, iat, nbf et exp, convertit les horodatages en heure locale et affiche le temps restant
  • Détermine automatiquement l’état du Token : valide, bientôt expiré, expiré, pas encore valide ou sans claims temporels
  • Génère des Tokens en modifiant les JSON Header et Payload, avec formatage, minification et insertion en un clic des claims courants
  • Prend en charge HS256/384/512, RS256/384/512, PS256/384/512 et ES256/384/512, soit 12 algorithmes
  • Les Secrets peuvent être interprétés comme texte ou hexadécimal, tandis que les clés RSA et EC prennent en charge PEM et JWK ; la vérification signale l’utilisation d’une clé privée à la place d’une clé publique
  • Les contraintes de sécurité sont explicites : alg=none est refusé et les incompatibilités d’algorithme ou de longueur de signature donnent une explication précise
Adapté au débogage de l’authentification API, à l’analyse des sessions expirées et à la vérification des clés de signature. Les algorithmes RS, PS et ES nécessitent WebCrypto et HTTPS, tandis que HS fonctionne également en HTTP. Les Tokens, Secrets et clés privées sont traités entièrement dans le navigateur et ne sont jamais envoyés au serveur.
Commentaires 0
Aucun commentaire pour le moment. Soyez le premier à commenter !
Le contenu du commentaire ne peut pas être vide
0/255