Vérifier la signature d'un JWT en ligne (HS256/384/512)
Vérifiez la signature d’un JWT (HS256/384/512) avec un secret et affichez header et payload, dans le navigateur.
Vérification HMAC locale (Web Crypto). Le secret ne quitte jamais le navigateur.
🔒 100 % côté client — aucune donnée envoyée
Vérifiez la signature d'un JSON Web Token (HS256, HS384 ou HS512) à partir de votre secret et décodez le header et le payload. Tout se passe à 100 % dans votre navigateur : votre token et votre secret ne quittent jamais votre machine.
À quoi ça sert ?
- ▸ Confirmer qu'un JWT reçu d'une API est bien signé avec le bon secret
- ▸ Déboguer une erreur d'authentification en inspectant les claims du payload
- ▸ Vérifier la date d'expiration (exp) et l'émetteur (iss) d'un token
- ▸ Contrôler l'algorithme de signature déclaré dans le header
FAQ
Comment vérifier la signature d'un JWT ?
Collez le token puis saisissez le secret partagé utilisé pour le signer. L'outil recalcule la signature avec l'algorithme HMAC indiqué (HS256, HS384 ou HS512) et la compare à celle du token : si elles correspondent, la signature est valide.
Quelle est la différence entre HS256, HS384 et HS512 ?
Ce sont trois variantes de HMAC utilisant respectivement les fonctions de hachage SHA-256, SHA-384 et SHA-512. HS512 produit une signature plus longue et théoriquement plus robuste, mais toutes trois reposent sur le même secret partagé.
Est-il sûr de coller mon secret JWT dans cet outil ?
Oui. La vérification s'effectue entièrement dans votre navigateur en JavaScript : ni le token ni le secret ne sont envoyés à un serveur. Aucune donnée n'est stockée ni transmise.