Générateur JWT en ligne gratuit
Créez et signez des JSON Web Tokens pour l'authentification. Gratuit, rapide et fonctionnant entièrement dans votre navigateur, sans inscription.
Mis à jour le
JWT Generator
Generate and verify JSON Web Tokens (JWT) with real cryptographic signatures. Supports HMAC and RSA algorithms.
JWT Generator
HMAC symmetric (shared secret)
Questions Fréquentes
Qu'est-ce que le JWT Generator ?
Le JWT Generator est un outil en ligne gratuit qui crée et signe des JSON Web Tokens à des fins de test d'authentification et de développement.
Le JWT Generator est-il gratuit et sécurisé ?
Oui, il est entièrement gratuit et aucune inscription n'est requise. Toute la génération de tokens se fait côté client dans votre navigateur, et votre clé secrète n'est jamais transmise.
Quels algorithmes de signature sont pris en charge ?
Le JWT Generator prend en charge HS256, HS384, HS512 et d'autres algorithmes de signature courants utilisés dans l'authentification JWT.
Mes données sont-elles en sécurité avec cet outil ?
Absolument. Le JWT Generator traite tout côté client dans votre navigateur. Aucune donnée n'est téléversée ni stockée sur un serveur. Votre contenu reste privé sur votre appareil à tout moment.
Le JWT Generator fonctionne-t-il sur les appareils mobiles ?
Oui, le JWT Generator est entièrement responsive et fonctionne sur les smartphones et les tablettes. Vous pouvez l'utiliser sur n'importe quel appareil doté d'un navigateur web moderne, sans téléchargement d'application.
Dois-je créer un compte pour utiliser cet outil ?
Aucun compte ni inscription n'est nécessaire. Ouvrez simplement le JWT Generator dans votre navigateur et commencez à l'utiliser immédiatement. Il n'y a ni barrière d'inscription ni restriction d'utilisation.
Comment utiliser le JWT Generator ?
Saisissez simplement votre entrée dans le champ prévu, ajustez les paramètres selon vos préférences, et l'outil la traitera instantanément. Vous pouvez ensuite copier le résultat dans le presse-papiers ou le télécharger.
Quels navigateurs sont pris en charge ?
Le JWT Generator fonctionne dans tous les navigateurs modernes, y compris Chrome, Firefox, Safari, Edge et Opera. Pour une expérience optimale, utilisez la dernière version de votre navigateur préféré.
Quelle est la différence entre la signature JWT en HS256 et en RS256 ?
Les deux produisent une signature basée sur SHA, mais le modèle de clé est complètement différent. HS256 (ainsi que HS384/HS512) repose sur HMAC : un seul secret partagé sert à signer le token et à le vérifier, donc toute partie capable de vérifier la signature pourrait aussi en forger une. RS256 (ainsi que RS384/RS512) repose sur RSA et est asymétrique : une clé privée signe le token tandis qu'une clé publique distincte le vérifie, ce qui permet de distribuer la clé publique à de nombreux services sans leur donner la capacité de créer des tokens. En règle générale, utilisez HMAC lorsqu'un seul backend de confiance émet et valide les tokens, et utilisez RSA lorsque les vérificateurs ne doivent pas détenir la clé de signature, par exemple des tiers ou une API publique. Ce générateur signe avec les six algorithmes via l'API Web Crypto du navigateur, et peut produire une paire de clés RSA de 2048 bits pour tester RS256 de bout en bout.
N'importe qui peut-il lire les données contenues dans un JWT ?
Oui. Un JWT est signé, pas chiffré, donc quiconque possède le token peut décoder et lire son payload. Le header et le payload sont seulement encodés en Base64URL — pas chiffrés — et n'importe quel décodeur, y compris celui-ci, les décode instantanément sans clé. La signature garantit uniquement que le token n'a pas été modifié depuis son émission ; elle ne masque pas le contenu. Cela signifie que vous ne devez jamais placer de mots de passe, de secrets d'API ou de données personnelles sensibles dans les claims d'un JWT. Considérez le payload comme une information publique qui a simplement la propriété d'être inviolable sans détection. Si vous avez réellement besoin de masquer le contenu, il vous faut un token chiffré (JWE), qui est un mécanisme distinct. Collez n'importe quel token dans le décodeur de cet outil pour voir exactement ce qu'un destinataire pourrait lire et confirmer qu'aucune donnée sensible n'est exposée.
Que signifient les claims iat, exp et nbf dans un JWT ?
Ce sont des claims temporelles enregistrées, stockées sous forme d'horodatages Unix en secondes. La claim iat (issued-at) enregistre le moment de création du token. La claim exp (expiration) définit le moment où il cesse d'être valide — les vérificateurs rejettent le token dès que l'heure actuelle dépasse exp. La claim nbf (not-before) fait l'inverse : le token est invalide tant que l'heure actuelle n'a pas atteint nbf, ce qui est utile pour des tokens qui doivent s'activer plus tard. Garder des fenêtres exp courtes limite les dégâts en cas de fuite d'un token, puisque les refresh tokens prennent en charge les sessions plus longues. Ce générateur remplit automatiquement iat et exp grâce à des préréglages en un clic de 15m, 1h, 24h, 7j, 30j et 1an, et permet d'activer une claim nbf. Lorsque vous décodez un token ici, l'outil indique aussi s'il a expiré et le temps restant (ou écoulé) jusqu'à exp.
Comment vérifier qu'une signature JWT est valide ?
La vérification recalcule la signature à partir du header et du payload du token en utilisant la clé appropriée, puis vérifie qu'elle correspond à la signature jointe au token. Pour les algorithmes HMAC (HS256/384/512), vous fournissez le même secret partagé que celui utilisé pour signer ; pour les algorithmes RSA (RS256/384/512), vous fournissez la clé publique correspondante au format PEM. Si la valeur recalculée correspond, le token est authentique et n'a pas été altéré ; sinon, il a été modifié ou signé avec une autre clé. La vérification seule ne suffit toutefois pas : le code en production doit aussi contrôler exp, nbf, iss et aud avant de faire confiance à un token. Collez un token dans le décodeur de cet outil, fournissez le secret ou la clé publique, et il vérifie la signature de façon cryptographique dans votre navigateur via Web Crypto, de sorte que le résultat reflète une validation réelle et non une supposition.
Pourquoi mon JWT s'affiche-t-il comme invalide alors que le payload semble correct ?
Un token peut être parfaitement bien formé et pourtant échouer à la validation pour des raisons sans rapport avec ses claims. La cause la plus fréquente est une incohérence de secret ou de clé : même un espace de fin, un mauvais encodage de caractères, ou un secret Base64 collé comme texte brut modifie la signature et fait échouer la vérification. Une autre cause est l'algorithme : vérifier un token RS256 avec un secret HMAC, ou l'inverse, ne correspondra jamais. Les claims temporelles comptent aussi : un exp expiré ou un nbf dans le futur marque le token comme invalide même si la signature est correcte. Enfin, toute modification du header ou du payload après la signature casse la signature, puisqu'elle est calculée sur les deux. Utilisez cet outil pour décoder le token, vérifier l'algorithme indiqué dans le header, contrôler les horodatages exp et nbf, et revérifier avec le secret ou la clé publique exacte afin d'identifier lequel de ces cas est en cause.
Embed This Tool
Add a free, live version of this widget to your own website or blog post — it runs entirely in your visitors' browsers, with a credit link back to The Toolbox.
<iframe src="https://getthetoolbox.com/embed/security-tools-jwt-generator" title="Free JWT Generator Online — The Toolbox" width="100%" height="420" style="max-width:480px;border:1px solid #e2e8f0;border-radius:12px" loading="lazy"></iframe>
<p style="font-size:12px;margin:4px 0 0"><a href="https://getthetoolbox.com/security-tools/jwt-generator?utm_source=embed&utm_medium=widget" target="_blank" rel="noopener">Free JWT Generator Online</a> by The Toolbox</p>Outils Associés
Vérificateur de hash gratuit en ligne
Vérifiez l'intégrité des fichiers en comparant les sommes de contrôle hash. Gratuit, rapide et entièrement dans votre navigateur, sans inscription.
Analyseur d'en-têtes de sécurité gratuit
Vérifiez les en-têtes de sécurité d'un site web et obtenez des suggestions d'amélioration. Gratuit, rapide et fonctionnant entièrement dans votre navigateur, sans inscription.
Outil de chiffrement/déchiffrement gratuit
Chiffrez et déchiffrez du texte avec AES, DES et d'autres algorithmes. Gratuit, rapide et fonctionnant entièrement dans votre navigateur, sans inscription.
Générateur HMAC en ligne gratuit
Générez des signatures HMAC pour l'authentification d'API à l'aide de plusieurs algorithmes de hachage. Gratuit, rapide et fonctionnant entièrement dans votre navigateur, sans inscription.
À propos du générateur de JWT
Le générateur de JWT est un outil gratuit en ligne pour créer, signer et décoder des JSON Web Tokens directement dans votre navigateur. Vous composez un ensemble de claims (revendications), choisissez un algorithme de signature, fournissez un secret ou une clé, et l'outil produit un token complet, correctement signé, que vous pouvez insérer tel quel dans un en-tête Authorization: Bearer pour vos tests. Il fonctionne aussi dans l'autre sens : il décode n'importe quel token que vous collez afin que vous puissiez inspecter son contenu et vérifier si la signature est réellement valide.
Il est conçu pour les développeurs backend et API, les ingénieurs QA, et toute personne apprenant le fonctionnement de l'authentification par token. Plutôt que d'importer une librairie et d'écrire du code jetable pour un simple token de test, vous en créez un en quelques secondes et passez à autre chose.
Comment les tokens sont construits et signés
Un JSON Web Token comporte trois parties encodées en Base64URL, séparées par des points : un header, un payload et une signature. Le header déclare l'algorithme et le type de token ({"alg":"HS256","typ":"JWT"}) ; le payload transporte les claims ; la signature est calculée sur les deux premières parties, ce qui empêche toute modification non détectée du token.
Cet outil effectue une véritable signature cryptographique via l'API Web Crypto du navigateur — pas une signature factice ou de démonstration. Il prend en charge six algorithmes :
- HS256, HS384, HS512 — HMAC avec SHA-256/384/512, utilisant un secret partagé que vous fournissez sous forme de chaîne brute ou de valeur Base64.
- RS256, RS384, RS512 — signatures RSA utilisant RSASSA-PKCS1-v1_5. L'outil peut générer pour vous une paire de clés RSA de 2048 bits et exporte la clé publique et la clé privée au format PEM standard.
Travailler avec les claims
Le générateur propose des champs pour les claims enregistrées et courantes : sub (subject), name, email, role, iss (issuer), aud (audience), iat (issued-at) et exp (expiration). Vous pouvez ajouter en option une claim nbf ("not before"), et injecter n'importe quel champ supplémentaire via une zone JSON de claims personnalisées.
L'expiration se règle via des préréglages en un clic — 15m, 1h, 24h, 7j, 30j et 1an — et les horodatages sont stockés en secondes Unix, exactement comme l'exige la spécification JWT. Des modèles de payload préremplissent le formulaire pour des scénarios courants, afin que vous ne partiez pas d'une page vide :
- User Auth — un token de session utilisateur classique
- Admin — un rôle avec un tableau de permissions
- API Key — un client avec des scopes de type OAuth
- Service Account — une identité machine-à-machine
Décoder et vérifier les tokens
Collez un token existant dans le décodeur et l'outil le sépare en header, payload et signature, met en forme le JSON de façon lisible, et vous indique si le token a expiré ainsi que le temps restant (ou écoulé) jusqu'à exp. Fournissez le secret ou la clé publique correspondante et il vérifiera la signature de façon cryptographique — comparaison HMAC pour les algorithmes HS, vérification RSA pour les algorithmes RS — confirmant que le token est authentique et n'a pas été altéré.
Confidentialité et usage pratique
Tout se passe côté client. Vos clés secrètes, clés privées et payloads de tokens restent entièrement dans votre navigateur et ne sont jamais envoyés à un serveur — pas d'inscription, pas d'upload, rien n'est stocké. C'est important, car un secret JWT est aussi sensible qu'un mot de passe ; le coller dans un outil qui communique avec un serveur distant serait un vrai risque. Une fois la page chargée, l'outil fonctionne aussi hors ligne.
Quelques points à garder en tête pendant que vous travaillez :
- Les JWT sont signés, pas chiffrés. Quiconque possède un token peut lire le payload, donc ne placez jamais de mots de passe ou de secrets dans les claims.
- Gardez des tokens à courte durée de vie. Des fenêtres
expcourtes limitent les dégâts en cas de fuite d'un token ; les refresh tokens prennent en charge les sessions plus longues. - Les tokens vont dans les en-têtes, pas dans les URL. Ils peuvent sinon se retrouver dans des logs ou dans l'historique du navigateur.
Utilisez ce générateur de JWT pour le développement, le débogage et l'apprentissage. Pour une authentification en production, signez et vérifiez toujours les tokens côté serveur avec une librairie maintenue, et protégez la clé de signature.