Tiny Online Tools logoTiny Online ToolssearchRechercher des outils…grid_viewTous les outils
Accueilchevron_rightOutils de Securitechevron_rightVerificateur de signature JWTVerificateur de signature JWT

Verificateur de signature JWT

Verifiez les signatures JWT HMAC localement dans le navigateur.

Outils similaires

Décodeur JWT

Décodeur JWT

Décodez et inspectez les tokens JWT.

Générateur HMAC

Générateur HMAC

Générez des signatures HMAC à partir de texte.

JWT générateur

JWT générateur

Générez et signez des JSON Web Tokens avec HMAC, ou décodez n'importe quel JWT.

Outil de Signature PDF

Outil de Signature PDF

Dessinez une signature et placez-la sur n'importe quelle page d'un PDF. Glissez, redimensionnez, téléchargez dans le navigateur.

Générateur de chaînes aléatoires

Générateur de chaînes aléatoires

Générez des chaînes aléatoires pour des jetons et des identifiants.

Convertisseur Avancé de Fuseaux Horaires

Convertisseur Avancé de Fuseaux Horaires

Convertissez un même instant vers plusieurs fuseaux horaires IANA en même temps.

Aperçu de polices

Aperçu de polices

Prévisualisez Google Fonts avec votre propre texte et des réglages typographiques.

apps

Plus d'outils

Parcourez notre collection complète d'outils en ligne gratuits.

Vérificateur de Signature JWT

Tandis que le décodeur JWT révèle les informations contenues dans un jeton, le vérificateur de signature prouve que le jeton est légitime. La signature d'un JWT est créée en hachant l'en-tête et la charge utile avec une clé secrète—seul le serveur qui a créé le jeton peut produire une signature valide. Cet outil vérifie les signatures JWT basées sur HMAC (HS256, HS384, HS512), ce qui le rend essentiel pour déboguer les problèmes d'authentification et valider les jetons localement.

Processus de vérification de signature

Quand vous recevez un JWT, la signature prouve deux choses : (1) le jeton a été créé par quelqu'un possédant la clé secrète, et (2) l'en-tête et la charge utile n'ont pas été modifiés depuis la création. Pour vérifier, vous prenez l'en-tête et la charge utile, appliquez le même algorithme HMAC avec la clé secrète, et comparez le résultat à la signature. S'ils correspondent, le jeton est valide et fiable.

HMAC vs. signature asymétrique

Les signatures HMAC (HS256, HS384, HS512) utilisent un secret partagé—le serveur qui crée le jeton et le client qui le vérifie connaissent tous les deux le même secret. Cela fonctionne bien quand les deux parties sont sous votre contrôle (comme un service backend et un service API séparé). Pour les API publiques où vous ne pouvez pas partager un secret avec les utilisateurs, la signature asymétrique (RS256, ES256) est préférable—le serveur signe avec une clé privée et le client vérifie avec une clé publique.

Déboguer l'authentification échouée

Si un client prétend que son jeton est valide mais que votre serveur le rejette, cet outil aide à diagnostiquer le problème. Collez le jeton et le secret que votre serveur utilise, puis vérifiez la signature. Si elle échoue, le jeton pourrait avoir été altéré, ou le client utilise le mauvais secret. S'il réussit, le problème se situe ailleurs (peut-être dans la validation des revendications ou l'expiration du jeton).

Développement et test

Cet outil est inestimable pour tester les flux d'authentification sans exécuter votre backend complet. Générez un JWT, collez-le ici avec votre secret pour vérifier qu'il a été signé correctement, ou modifiez manuellement la charge utile et confirmez que la signature échoue—prouvant que votre vérification de signature fonctionne réellement.