Outils de sécurité
Hachages, jetons, mots de passe et chiffrement, calculés en local.
La sécurité est la catégorie où « fonctionne dans votre navigateur » cesse d’être un confort pour devenir une exigence. Un générateur de mots de passe qui produit sa sortie sur un serveur vous demande de croire que ce serveur l’a oubliée. Un décodeur de JWT qui envoie votre jeton quelque part vient de recevoir un identifiant actif. Tout ici est calculé par l’API Web Crypto dans votre propre onglet : le secret n’existe que sur votre machine.
Outils de cette catégorie
16À propos de ces outils
Le hachage n’est pas du chiffrement
Un hachage est à sens unique : il transforme toute entrée en une empreinte de longueur fixe et aucune opération ne permet de retrouver l’entrée. C’est donc l’outil juste pour vérifier qu’un fichier ou un mot de passe correspond, et le mauvais outil pour tout ce que vous devez relire. Le chiffrement est bidirectionnel et exige une clé. MD5 et SHA-1 gardent des usages légitimes comme sommes de contrôle contre la corruption accidentelle, mais ils sont cassés pour tout usage de sécurité : là, il faut SHA-256 ou mieux.
Lire un JWT
Un JSON Web Token, ce sont trois segments en base64url : en-tête, charge utile et signature. Les deux premiers sont encodés, pas chiffrés : quiconque détient le jeton peut lire toutes les revendications qu’il contient, et c’est précisément pourquoi il ne faut jamais mettre d’information privée dans une charge utile. Décoder en local montre les revendications et l’expiration ; vérifier la signature est ce qui prouve que le jeton n’a pas été altéré, et cela demande la clé.
Ce qui rend vraiment un mot de passe fort
La longueur bat l’astuce. Remplacer un E par un 3 n’apporte pratiquement rien face à un dictionnaire de cassage moderne, tandis qu’ajouter quatre caractères aléatoires multiplie énormément l’espace de recherche. La force réelle vient de l’aléatoire et de la longueur ensemble, générés plutôt qu’inventés, et conservés dans un gestionnaire plutôt que réutilisés : la réutilisation est ce qui transforme la fuite d’un site en compromission de tous vos comptes.