Aller au contenu
Toolars
Explorer
Signaler un bug

Développement · utilitaire Local

Encodeur / décodeur JWT

JWT Encoder / Decoder

Décodez, signez et vérifiez des JWT en local : HS256, HS384, HS512, RS et ES sur leurs courbes standard, claims exp/nbf contrôlés, clés gardées en mémoire.

Parcours de la tâche / de l'entrée au résultat

Choisissez l'opération

S'exécute en local · Rien n'est téléversé

Fonctionnement de Encodeur/décodeur JWT, confidentialité et outils associés

Parcours de la tâche / de l'entrée au résultat

Comment décoder, signer et vérifier un JWT

  1. 01

    Choisissez l'opération

    Choisissez Décoder pour inspecter des claims non fiables, Signer pour créer un jeton, ou Vérifier pour contrôler un jeton avec l'algorithme et la clé sélectionnés.

  2. 02

    Collez le jeton ou rédigez la charge utile

    Pour Décoder et Vérifier, collez le jeton compact à trois segments dans JWT compact, jusqu'à 64 Kio. Pour Signer, rédigez les claims comme un objet JSON dans Charge utile JSON, jusqu'à 32 Kio ; tout ce qui n'est pas un objet JSON est refusé.

  3. 03

    Chargez un exemple pour explorer

    Cliquez sur Charger un exemple pour voir tout le flux avec du matériel sûr : Décoder obtient un jeton HS256 lisible, les modes HMAC obtiennent un jeton de démonstration avec son secret, et les modes asymétriques chargent une charge utile pour que vous colliez votre propre clé correspondante.

  4. 04

    Sélectionnez l'algorithme et la clé

    Dans Signer et Vérifier, choisissez un Algorithme parmi les groupes HMAC, RSA ou ECDSA. Les algorithmes HS prennent un Secret partagé d'au moins 32 octets UTF-8 pour HS256 (48 pour HS384, 64 pour HS512) ; RS et ES prennent une clé privée PKCS8 encodée en PEM pour signer ou une clé publique SPKI pour vérifier, jusqu'à 16 Kio.

  5. 05

    Exécutez et lisez le verdict

    Lancez l'opération sélectionnée. Décoder affiche les données d'en-tête et de charge utile non fiables ; Signer produit un jeton compact. Vérifier contrôle la signature et les éventuelles conditions exp/nbf à l'heure du navigateur affichée. Lisez les cartes de temps et le message d'échec précis, puis corrigez la saisie et relancez.

  6. 06

    Copiez, téléchargez et nettoyez

    Copier le résultat place le jeton ou le JSON décodé dans le presse-papiers, et Télécharger enregistre toolars-jwt.txt ou toolars-jwt.json. Les clés ne vivent qu'en mémoire : changer de mode ou d'algorithme vide le champ de clé, et Réinitialiser vide tout.

Fiche de l'outil

Traitement
Dans votre navigateur
L'entrée quitte cet appareil
Jamais
Conservation
Rien n'est stocké
Prix
Gratuit

Vos données restent dans le navigateur.

Encodeur/décodeur JWT utilise son chemin d'exécution local vérifié et ne crée aucun historique caché des entrées ou sorties.

Exécution locale

S'exécute dans l'onglet actuel du navigateur.

Aucun traitement caché

Les données actives de l'outil ne deviennent jamais un enregistrement de document Toolars.

Aucun compte requis

Utilisez le workflow principal sans créer de profil. Les favoris se synchronisent avec votre compte après connexion.

Réinitialisation immédiate

Effacez l'onglet et les données de travail actives disparaissent.

Ce que Encodeur/décodeur JWT fait vraiment

Un flux de connexion renvoie un jeton que l'API continue de rejeter, et la première question est ce que les claims disent réellement : Décoder montre l'en-tête et la charge utile en quelques secondes. Plus tard, un service de développement a besoin d'un jeton de test de courte durée signé avec un secret local, et une clé de staging doit être contrôlée contre des jetons qui échouent à la vérification. Encodeur / Décodeur JWT lit, signe et vérifie les jetons entièrement dans le navigateur. Les jetons de production et le matériel de clés sont collés dans une page qui ne transmet rien, et les clés ne touchent même pas le stockage du navigateur.

Questions fréquentes

Quels algorithmes sont pris en charge ?
HS256, HS384 et HS512 avec un secret partagé ; RS256, RS384 et RS512 avec des clés PKCS8 et SPKI ; ES256, ES384 et ES512 sur leurs courbes standard. Les jetons non sécurisés alg:none sont désactivés, et Vérifier refuse un jeton dont l'algorithme d'en-tête diffère de celui sélectionné.
Décoder prouve-t-il qu'un jeton est authentique ?
Non. Décoder ne fait que lire le jeton. Même un résultat de Vérifier réussi n'établit ni l'identité de l'émetteur, ni l'audience prévue, ni le statut de révocation, ni la permission d'utiliser le jeton dans une application.
Quelles sont les limites et les exigences de clés ?
Jetons jusqu'à 64 Kio, charges utiles jusqu'à 32 Kio, et clés ou secrets jusqu'à 16 Kio. Les secrets HMAC doivent faire au moins 32, 48 ou 64 octets UTF-8 pour HS256, HS384 et HS512 ; les clés RSA et ECDSA doivent être des clés privées PKCS8 encodées en PEM pour signer ou des clés publiques SPKI pour vérifier.
Que vérifie réellement Vérifier ?
Vérifier utilise l'algorithme et la clé sélectionnés, l'horloge du navigateur et une tolérance d'horloge nulle. exp et nbf ne sont contrôlés que lorsqu'ils sont présents ; iat n'est pas une limite d'âge. L'émetteur, l'audience, la propriété de la clé, la révocation et les règles applicatives ne sont pas vérifiés. C'est un instantané, pas une décision d'autorisation. HMAC utilise le secret UTF-8 exact, espaces comprises, sans décodage Base64.
Pourquoi ma clé ou mon secret est-il rejeté ?
Trois contrôles s'exécutent avant toute cryptographie : les secrets HMAC doivent atteindre la longueur d'octets minimale pour l'algorithme HS choisi, les clés privées doivent être des valeurs PKCS8 encodées en PEM commençant par BEGIN PRIVATE KEY, et les clés publiques doivent être des valeurs SPKI commençant par BEGIN PUBLIC KEY. Les clés de plus de 16 Kio sont refusées, et une clé ECDSA doit se trouver sur la courbe que son algorithme ES nomme.
Les jetons ou les clés sont-ils téléversés ou stockés ?
Non. Tout s'exécute dans l'onglet actuel du navigateur ; le moteur de signature se charge à la demande, les clés restent dans la mémoire du composant, et rien n'est écrit dans le stockage du navigateur, les journaux ou une quelconque requête réseau. Réinitialiser vide toutes les entrées et le matériel de clés.

Continuer dans Développement

Des tâches associées, pas une impasse.

Passez à un autre espace de travail ciblé sans revenir à l'index complet.

Code en image

Code to Image Converter

Exportez du code coloré par Shiki (six langages, thèmes clair et sombre) en SVG ou PNG, avec titre de fenêtre, numéros de ligne et échelle 1x ou 2x, en local.

Créer

Générateur de slugs URL

URL Slug Generator

Transformez titres et libellés en slugs URL : accents supprimés, & développée, séparateurs condensés, écritures non latines conservées — en direct, en local.

Créer

Ombres pour React Native

React Native Shadow Generator

Réglez ombres iOS et élévation Android face à un aperçu, comparez propriétés historiques et nouveau mode boxShadow, et copiez le fragment StyleSheet TypeScript.

Créer

Encodeur/décodeur Base64

Base64 Encoder/Decoder

Encodez du texte UTF-8 ou décodez du Base64 en direct, avec variante URL-safe, gestion des sauts de ligne et validation des erreurs, sans rien téléverser.

Convertir