Balou Tools

JWT Signer & Verifier

Créez et vérifiez des JSON Web Tokens (JWT) avec des signatures HMAC (HS256) ou RSA (RS256). Les clés restent entièrement dans votre navigateur.

Options de signature du JWT

Les JWT et les clés sont effacés au rechargement.

Guide & bonnes pratiques

JWT Signer pour créer des tokens signés

Construisez des JWT de test avec le bon algorithme, des claims et une validité – idéal pour développer et déboguer des flux d’auth.

Cas d’utilisation typiques

Utile pour les tests d’API, le développement OAuth/OIDC, la reproduction de scénarios de token et l’apprentissage de la structure JWT.

Comment Balou signe les JWT

Choisissez l’algorithme et la clé/le secret, définissez claims et durées ; Balou génère le token signé côté client.

Bonnes pratiques de signature JWT

Utilisez des secrets suffisamment longs ou de vraies paires de clés pour RS256/ES256, des exp courts et jamais de clés de production.

Questions fréquentes

Quelle différence entre HS256 et RS256 ?

HS256 est symétrique (un secret partagé), RS256 asymétrique (clé privée de signature et clé publique de vérification).

Quels claims définir ?

Des claims pertinents sont iss, sub, aud, exp et iat ; aud et iss aident à une validation ciblée.

Mon secret/clé reste-t-il côté client ?

Oui, la signature se fait en local ; n’entrez jamais de vrais secrets ou clés de production.

À quoi sert l’en-tête kid ?

La Key ID désigne la clé utilisée et facilite la rotation de clés lorsqu’il y en a plusieurs.