Décodeur JWT et vérificateur de signature HMAC
Décoder les headers et payloads JWT, inspecter les claims des tokens et vérifier les signatures HMAC SHA-256, SHA-384 ou SHA-512 en local.
Fonctionnement
- La vérification optionnelle couvre uniquement les algorithmes HMAC (HS256, HS384, HS512). Considérez les claims comme non fiables tant que votre serveur ne les a pas vérifiés pour un usage en production.
Laisser vide pour décoder uniquement. HS256, HS384 et HS512 uniquement.
- exp (Expiration)
- —
- iat (Émis à)
- —
- nbf (Pas avant)
- —
À propos du décodage et de la vérification JWT
Qu'est-ce qu'un JSON Web Token ?
Un JSON Web Token (RFC 7519) est un moyen compact et sûr pour les URL de transférer des claims entre deux parties. Les tokens se composent de trois parties encodées en Base64URL séparées par des points : header, payload et signature cryptographique.
Le décodage extrait le header et les claims en JSON lisible. La vérification recalcule la signature HMAC avec un secret partagé et valide les timestamps exp, iat et nbf. Le traitement s'exécute en local via Web Crypto ; les secrets et tokens ne sont jamais transmis.
Décoder et vérifier un JWT en code
- JavaScript (Node.js)
const crypto = require("crypto"); const [header, payload, signature] = token.split("."); const expected = crypto.createHmac("sha256", secret) .update(`${header}.${payload}`) .digest("base64url"); const isValid = crypto.timingSafeEqual(Buffer.from(signature), Buffer.from(expected));- Python
import hmac, hashlib, base64 header, payload, sig = token.split(".") expected = base64.urlsafe_b64encode( hmac.new(secret.encode(), f"{header}.{payload}".encode(), hashlib.sha256).digest() ).decode().rstrip("=") is_valid = hmac.compare_digest(sig, expected)
FAQ du décodage JWT
- Quelle est la différence entre décodage et vérification ?
- Le décodage parse simplement les segments Base64URL pour lire le payload JSON sans valider l'authenticité. La vérification utilise un hachage cryptographique avec une clé secrète pour confirmer que le token n'a pas été altéré.
- Quels algorithmes cet outil peut-il vérifier ?
- Cet outil prend en charge les algorithmes HMAC symétriques : HS256, HS384 et HS512. Les algorithmes asymétriques (RS256, ES256) nécessitent des paires de clés publique/privée et peuvent être décodés mais pas signés ici en local.
- Est-il sûr de coller des tokens de production ?
- Oui. ToolingO fonctionne à 100 % en local dans votre navigateur. Ni les tokens ni les secrets ne sont journalisés, envoyés à des serveurs ou inclus dans les analyses.