toolbin_
EN

Vérifier la signature d'un JWT en ligne (HS256/384/512)

Vérifiez la signature d’un JWT (HS256/384/512) avec un secret et affichez header et payload, dans le navigateur.

Vérification HMAC locale (Web Crypto). Le secret ne quitte jamais le navigateur.

🔒 100 % côté client — aucune donnée envoyée

Vérifiez la signature d'un JSON Web Token (HS256, HS384 ou HS512) à partir de votre secret et décodez le header et le payload. Tout se passe à 100 % dans votre navigateur : votre token et votre secret ne quittent jamais votre machine.

À quoi ça sert ?

  • Confirmer qu'un JWT reçu d'une API est bien signé avec le bon secret
  • Déboguer une erreur d'authentification en inspectant les claims du payload
  • Vérifier la date d'expiration (exp) et l'émetteur (iss) d'un token
  • Contrôler l'algorithme de signature déclaré dans le header

FAQ

Comment vérifier la signature d'un JWT ?

Collez le token puis saisissez le secret partagé utilisé pour le signer. L'outil recalcule la signature avec l'algorithme HMAC indiqué (HS256, HS384 ou HS512) et la compare à celle du token : si elles correspondent, la signature est valide.

Quelle est la différence entre HS256, HS384 et HS512 ?

Ce sont trois variantes de HMAC utilisant respectivement les fonctions de hachage SHA-256, SHA-384 et SHA-512. HS512 produit une signature plus longue et théoriquement plus robuste, mais toutes trois reposent sur le même secret partagé.

Est-il sûr de coller mon secret JWT dans cet outil ?

Oui. La vérification s'effectue entièrement dans votre navigateur en JavaScript : ni le token ni le secret ne sont envoyés à un serveur. Aucune donnée n'est stockée ni transmise.