Verifikator Tanda Tangan JWT
Verifikasi tanda tangan JWT secara lokal dengan secret atau kunci publik, serta periksa issuer, audience, kedaluwarsa, dan waktu aktif bila diperlukan.
Verifikator Tanda Tangan JWTTempel compact JWT bertanda tangan dengan tepat tiga bagian yang dipisahkan titik.Masukkan secret HMAC, kunci publik SPKI PEM, atau JWK publik yang sesuai.Atur issuer, audience, dan toleransi waktu yang diharapkan bila perlu.Verifikasi lalu tinjau algoritma, format kunci, Header, dan Claims tanpa menganggapnya sebagai otorisasi.
Mulai cepat
1
2
3
4
Skenario umum
Debug API
periksa apakah token dan kunci yang dikenal menghasilkan tanda tangan valid.
Migrasi
konfirmasi token saat mengganti kunci HS, RS, PS, atau ES.
Pencocokan kunci
periksa apakah kunci publik sesuai dengan token bertanda tangan.
Claims
bandingkan iss, aud, exp, dan nbf dengan nilai yang diharapkan integrasi.
Saran penggunaan
Dapatkan kunci melalui saluran tepercaya dan pastikan issuer serta audience yang diharapkan backend.
Perlakukan secret HMAC dan token sebagai data sensitif; hapus setelah selesai, terutama di perangkat bersama.
Gunakan pemeriksaan ini hanya untuk diagnosis. Backend tetap harus menegakkan otorisasi, pencabutan, sesi, dan aturan bisnis.
Kontrak Verifikasi
Input harus berupa compact JWS JWT tiga bagian: header.payload.signature. JWE lima bagian serta format bersarang atau khusus tidak didukung.
Keluarga kunci dan algoritma yang diharapkan dipilih terpisah. header.alg tidak mengubahnya dan ketiganya harus cocok. HS memakai UTF-8 atau Base64URL; RS/PS/ES memakai SPKI PEM atau JWK publik.
Alat memeriksa tanda tangan, exp, dan nbf; iss atau aud hanya jika nilai yang diharapkan diberikan. Toleransi berlaku untuk waktu.
Batas Keamanan
Tanda tangan valid hanya menunjukkan byte cocok dengan kunci dan algoritma; bukan siapa pemberi kunci atau bahwa issuer tepercaya.
Scopes, peran, izin, pencabutan, logout, sesi, nonce, azp, kebijakan subject, dan aturan bisnis tidak diperiksa; akses tidak diberikan.
Pastikan kunci, issuer, audience, dan kebijakan algoritma secara terpisah. Pasangan token-kunci yang salah tetapi cocok satu sama lain juga dapat lolos.
Tidak didukung: JWE, penerbitan atau penandatanganan, kunci privat, sertifikat X.509, EdDSA, JWK sets/JWKS, discovery OIDC, kunci jarak jauh, dan introspeksi server.
Batasan & kompatibilitas
Hanya compact JWS JWT bertanda tangan tiga bagian; JWE terenkripsi lima bagian tidak diterima.
Hanya HS, RS, PS, dan ES yang didukung; alg none dan EdDSA ditolak.
Hanya satu blok SPKI PUBLIC KEY PEM atau satu JWK publik, bukan kunci privat, sertifikat, JWKS, atau URL kunci.
Tanpa jaringan, discovery OIDC, pembaruan JWKS, pencabutan, penerbitan, penandatanganan, unduhan, atau berbagi hasil.
Privasi & keamanan
Parsing dan verifikasi berjalan secara lokal di browser. Token, secret, PEM/JWK, issuer, audience, dan hasil tidak diunggah atau disimpan di URL, Workspace, maupun WebDAV. Saat sinkronisasi WebDAV diaktifkan, hanya empat preferensi non-sensitif yang mungkin disinkronkan: algoritma yang diharapkan, jenis kunci, encoding secret, dan toleransi waktu.
Gunakan perangkat pribadi, hapus kolom setelah selesai, dan hindari ekstensi tidak tepercaya atau berbagi layar.
Pertanyaan umum
API mungkin meminta issuer atau audience lain, menolak algoritma, atau memeriksa scopes, peran, pencabutan, sesi, nonce, azp, dan aturan lain.
Tidak. Tidak ada permintaan jaringan dan RS/PS/ES hanya menerima SPKI PUBLIC KEY PEM atau JWK publik. JWKS, OIDC, X.509, dan pemilihan jarak jauh tidak didukung.