Encoder un JWT (HS256)

Générez un JSON Web Token signé avec HMAC-SHA256 à partir d'un payload JSON et d'un secret, pratique pour tester une API ou déboguer une intégration d'authentification.

Exemple :
N'utilisez jamais un secret de production dans un outil en ligne.

Comment ça marche

Un JWT est composé de trois parties encodées en Base64 URL et séparées par des points : un en-tête décrivant l'algorithme, un payload contenant les données (les « claims »), et une signature qui garantit que le token n'a pas été modifié. Cet outil calcule la signature HMAC-SHA256 à partir de votre secret et assemble les trois parties, exactement comme le ferait un serveur d'authentification.

Pourquoi le secret ne doit-il jamais être partagé ?

Le secret HMAC est ce qui prouve qu'un JWT a bien été émis par vous. Si quelqu'un d'autre connaît ce secret, il peut forger des tokens valides en votre nom, par exemple en s'attribuant des droits administrateur. Ne réutilisez jamais un secret de production dans un outil de test en ligne.

Cet outil peut-il vérifier un JWT existant ?

Non, cet outil sert uniquement à en générer un nouveau à partir d'un payload et d'un secret. Pour vérifier un token reçu, il faudrait recalculer sa signature avec le même secret et la comparer à celle fournie dans le token.

Traitement 100% local : le calcul de la signature s'effectue entièrement dans votre navigateur via WebAssembly ; ni le payload ni le secret ne sont transmis à un serveur.