Lewati ke konten

Verifikator Tanda Tangan JWT

Verifikasi tanda tangan JWT secara lokal dengan secret atau kunci publik, serta periksa issuer, audience, kedaluwarsa, dan waktu aktif bila diperlukan.

JWT

Pilih algoritma secara terpisah. header.alg tidak mengubahnya.
Pilih keluarga kunci secara tegas; alg dalam token tidak mengubah pilihan.

Algoritma yang dinyatakan token

Tidak diketahui

Kunci publik

Hanya satu blok SPKI PUBLIC KEY PEM atau satu JWK publik yang didukung.

Mengizinkan selisih jam sebanyak ini saat memeriksa Claims waktu.
Verifikasi privat dan lokal
Verifikasi sepenuhnya berjalan di browser. Token, secret atau kunci publik, issuer dan audience yang diharapkan, serta hasil verifikasi tidak ditulis ke URL, Workspace, atau WebDAV.
Saat sinkronisasi WebDAV diaktifkan, hanya empat preferensi non-sensitif yang mungkin disinkronkan: algoritma yang diharapkan, jenis kunci, encoding secret, dan toleransi waktu.
Siap memverifikasi
Pilih algoritma secara terpisah. header.alg tidak mengubahnya.
Verifikator Tanda Tangan JWT

Mulai cepat

1
Tempel compact JWT bertanda tangan dengan tepat tiga bagian yang dipisahkan titik.
2
Masukkan secret HMAC, kunci publik SPKI PEM, atau JWK publik yang sesuai.
3
Atur issuer, audience, dan toleransi waktu yang diharapkan bila perlu.
4
Verifikasi lalu tinjau algoritma, format kunci, Header, dan Claims tanpa menganggapnya sebagai otorisasi.

Skenario umum

Debug API

periksa apakah token dan kunci yang dikenal menghasilkan tanda tangan valid.

Migrasi

konfirmasi token saat mengganti kunci HS, RS, PS, atau ES.

Pencocokan kunci

periksa apakah kunci publik sesuai dengan token bertanda tangan.

Claims

bandingkan iss, aud, exp, dan nbf dengan nilai yang diharapkan integrasi.

Saran penggunaan

Dapatkan kunci melalui saluran tepercaya dan pastikan issuer serta audience yang diharapkan backend.
Perlakukan secret HMAC dan token sebagai data sensitif; hapus setelah selesai, terutama di perangkat bersama.
Gunakan pemeriksaan ini hanya untuk diagnosis. Backend tetap harus menegakkan otorisasi, pencabutan, sesi, dan aturan bisnis.

Kontrak Verifikasi

Input harus berupa compact JWS JWT tiga bagian: header.payload.signature. JWE lima bagian serta format bersarang atau khusus tidak didukung.
Keluarga kunci dan algoritma yang diharapkan dipilih terpisah. header.alg tidak mengubahnya dan ketiganya harus cocok. HS memakai UTF-8 atau Base64URL; RS/PS/ES memakai SPKI PEM atau JWK publik.
Alat memeriksa tanda tangan, exp, dan nbf; iss atau aud hanya jika nilai yang diharapkan diberikan. Toleransi berlaku untuk waktu.

Batas Keamanan

Tanda tangan valid hanya menunjukkan byte cocok dengan kunci dan algoritma; bukan siapa pemberi kunci atau bahwa issuer tepercaya.
Scopes, peran, izin, pencabutan, logout, sesi, nonce, azp, kebijakan subject, dan aturan bisnis tidak diperiksa; akses tidak diberikan.
Pastikan kunci, issuer, audience, dan kebijakan algoritma secara terpisah. Pasangan token-kunci yang salah tetapi cocok satu sama lain juga dapat lolos.
Tidak didukung: JWE, penerbitan atau penandatanganan, kunci privat, sertifikat X.509, EdDSA, JWK sets/JWKS, discovery OIDC, kunci jarak jauh, dan introspeksi server.

Batasan & kompatibilitas

Hanya compact JWS JWT bertanda tangan tiga bagian; JWE terenkripsi lima bagian tidak diterima.
Hanya HS, RS, PS, dan ES yang didukung; alg none dan EdDSA ditolak.
Hanya satu blok SPKI PUBLIC KEY PEM atau satu JWK publik, bukan kunci privat, sertifikat, JWKS, atau URL kunci.
Tanpa jaringan, discovery OIDC, pembaruan JWKS, pencabutan, penerbitan, penandatanganan, unduhan, atau berbagi hasil.

Privasi & keamanan

Parsing dan verifikasi berjalan secara lokal di browser. Token, secret, PEM/JWK, issuer, audience, dan hasil tidak diunggah atau disimpan di URL, Workspace, maupun WebDAV. Saat sinkronisasi WebDAV diaktifkan, hanya empat preferensi non-sensitif yang mungkin disinkronkan: algoritma yang diharapkan, jenis kunci, encoding secret, dan toleransi waktu.
Gunakan perangkat pribadi, hapus kolom setelah selesai, dan hindari ekstensi tidak tepercaya atau berbagi layar.

Pertanyaan umum

6

Lanjutkan langkah berikutnya dengan alat terkait ini.

Seluruh pemrosesan alat terjadi secara lokal di browser Anda.