Vérification cryptographique
Vérification de Signature JWT
Vérifiez une signature JWT avec secret HMAC, clé PEM SPKI, JWK unique, JWKS JSON ou URL JWKS HTTPS de confiance, directement dans le navigateur.
La vérification utilise Web Crypto API dans le navigateur. Le JWT et la clé ne sont pas envoyés à une API.
Une signature valide prouve l’intégrité par rapport à la clé fournie, mais pas que cette clé est la bonne clé de confiance ni que issuer, audience et expiration sont acceptables.
Algorithmes de signature pris en charge
HMAC
HS256 · HS384 · HS512
Saisissez le secret partagé en texte UTF-8. Toute personne qui possède ce secret peut signer et vérifier ; traitez-le comme une information sensible.
Algorithmes à clé publique
RS256/384/512 · PS256/384/512 · ES256/384/512
Pour RS, PS et ES, utilisez PEM SPKI, une JWK unique, un JWKS JSON ou une URL JWKS HTTPS. kid et les métadonnées de clé sont contrôlés avant Web Crypto.
Une signature valide démontre l’intégrité par rapport à la clé fournie, pas que cette clé est réellement digne de confiance. issuer, audience et temps doivent encore être validés.
Pour une vérification de signature seule, ce vérificateur accepte directement un JWKS de confiance. Utilisez le Validateur JWKS pour issuer, audience, temps et diagnostics de sélection de clé.
Guides de vérification de signature
Je les consulte quand le token se décode mais que la signature échoue.
Déboguer une signature JWT invalide
Clé, algorithme, issuer et kid dans l’ordre.
Lire le guide →Choisir HS256 ou RS256
Secret partagé ou clé publique/privée.
Lire le guide →Traiter alg none en sécurité
Ne pas laisser le token désactiver la signature.
Lire le guide →Déboguer kid et JWKS
Suivre la sélection de clé.
Lire le guide →