Générateur et signature de JWT

🔒 Fonctionne localement dans votre navigateur — rien n’est envoyé.
Ajout rapide :
 

À propos de cet outil

jwtviewer.com décode les tokens ; jwtparser les crée. Définissez vos claims, choisissez un algorithme HMAC, saisissez un secret, et l'outil signe le token en direct avec l'API Web Crypto. Pratique pour tester une API attendant un bearer token, initialiser l'auth dans des tests, ou reproduire un bug avec un exp ou role précis.

Seuls les algorithmes HMAC (secret partagé) sont pris en charge — ne signez jamais ici un vrai token de production et considérez les tokens générés comme réservés aux tests. Tout se passe localement ; le secret et le payload ne quittent jamais votre navigateur. Pour décoder ou vérifier un token, utilisez jwtviewer.com.

La signature suit la RFC 7519 : l’outil construit le header {"alg":…,"typ":"JWT"}, encode header et payload en Base64url, puis calcule une signature HMAC-SHA sur header.payload avec votre secret via l’API Web Crypto. HS384 et HS512 utilisent simplement des hachés plus longs que HS256 — choisissez ce que votre backend attend. Les claims temporels comme exp, iat et nbf sont des secondes Unix, d’où les boutons d’ajout rapide qui les calculent pour vous. Les trois parties du résultat sont colorées pour voir où commencent header, payload et signature.

Questions fréquentes

Cet outil peut-il créer des tokens RS256 ?

Non — seulement la famille HMAC (HS256, HS384, HS512), qui signe avec un secret partagé. RS256 exige une clé privée RSA. Pour des tests, HMAC suffit généralement ; pour décoder ou vérifier un token, utilisez jwtviewer.com.

Est-il sûr de saisir un secret ici ?

La signature se fait entièrement dans votre navigateur via l’API Web Crypto — le secret et le payload ne sont jamais envoyés. Malgré tout, la bonne pratique est d’utiliser ici des secrets de test jetables et jamais une vraie clé de signature de production.

Comment définir l’expiration du token ?

La claim exp est un timestamp Unix en secondes. Cliquez sur un bouton d’ajout rapide — exp = +1h, +1d ou +7d — ou saisissez une valeur vous-même ; le token est re-signé instantanément à chaque changement.

Pourquoi mon API rejette-t-elle le token généré ?

Causes habituelles : le secret ne correspond pas à celui du serveur, l’algorithme diffère de celui attendu par le backend, exp est déjà passé, ou le serveur exige un algorithme asymétrique comme RS256. Décodez le token sur jwtviewer.com pour comparer ses claims.