Weryfikator podpisu JWT
Sprawdź lokalnie podpis JWT za pomocą sekretu lub klucza publicznego oraz opcjonalnie wystawcę, odbiorcę, wygaśnięcie i początek ważności.
Weryfikator podpisu JWTWklej podpisany compact JWT z dokładnie trzema częściami rozdzielonymi kropkami.Wprowadź pasujący sekret HMAC, klucz publiczny SPKI PEM lub publiczny JWK.Opcjonalnie ustaw oczekiwanego wystawcę, odbiorcę i tolerancję zegara.Zweryfikuj i przejrzyj algorytm, format klucza, Header oraz Claims, nie traktując wyniku jako autoryzacji.
Szybki start
1
2
3
4
Typowe scenariusze
Debugowanie API
sprawdź, czy token i znany klucz dają prawidłowy podpis.
Migracja
potwierdzaj tokeny podczas zmiany kluczy HS, RS, PS lub ES.
Dopasowanie
sprawdź, czy klucz publiczny odpowiada podpisanemu tokenowi.
Claims
porównaj iss, aud, exp i nbf z wymaganiami integracji.
Wskazówki użycia
Pozyskuj klucze z zaufanego kanału i potwierdź wystawcę oraz odbiorcę oczekiwanych przez backend.
Sekrety HMAC i tokeny traktuj jako poufne; wyczyść je po użyciu, zwłaszcza na wspólnym urządzeniu.
Używaj tej kontroli tylko diagnostycznie. Backend nadal musi egzekwować autoryzację, unieważnienie, sesje i reguły biznesowe.
Zakres weryfikacji
Wejście musi być trzyczęściowym compact JWS JWT: header.payload.signature. Pięcioczęściowe JWE oraz formaty zagnieżdżone lub niestandardowe nie są obsługiwane.
Rodzinę klucza i oczekiwany algorytm wybiera się niezależnie. header.alg nie zmienia wyboru, a wszystkie trzy muszą być zgodne. HS używa UTF-8 lub Base64URL; RS/PS/ES klucza SPKI PEM lub publicznego JWK.
Narzędzie sprawdza podpis, exp i nbf; iss lub aud tylko po podaniu wartości oczekiwanej. Tolerancja dotyczy czasu.
Granica bezpieczeństwa
Prawidłowy podpis oznacza zgodność bajtów z podanym kluczem i algorytmem; nie ustala źródła klucza ani wiarygodności wystawcy.
Nie sprawdza scopes, ról, uprawnień, unieważnienia, wylogowania, sesji, nonce, azp, polityki subject ani reguł biznesowych i nie przyznaje dostępu.
Niezależnie potwierdź klucz, wystawcę, odbiorcę i politykę algorytmów. Błędna, ale zgodna para token-klucz także może przejść.
Brak obsługi JWE, wydawania lub podpisywania, kluczy prywatnych, certyfikatów X.509, EdDSA, JWK sets/JWKS, OIDC, pobierania zdalnego i introspekcji serwera.
Ograniczenia i kompatybilność
Tylko podpisane trzyczęściowe compact JWS JWT; bez szyfrowanych pięcioczęściowych JWE.
Tylko obsługiwane HS, RS, PS i ES; alg none oraz EdDSA są odrzucane.
Tylko blok SPKI PUBLIC KEY PEM lub jeden publiczny JWK, bez kluczy prywatnych, certyfikatów, JWKS i URL kluczy.
Bez sieci, OIDC, odświeżania JWKS, unieważnienia, wydawania, podpisywania, pobierania i udostępniania wyniku.
Prywatność i bezpieczeństwo
Analiza i weryfikacja odbywają się lokalnie w przeglądarce. Tokeny, sekrety, PEM/JWK, wystawca, odbiorca i wyniki nie są przesyłane ani zapisywane w URL, Workspace czy WebDAV. Po włączeniu synchronizacji WebDAV mogą być synchronizowane tylko cztery niewrażliwe preferencje: oczekiwany algorytm, typ klucza, kodowanie sekretu i tolerancja zegara.
Używaj prywatnego urządzenia, wyczyść pola po pracy i unikaj niezaufanych rozszerzeń oraz udostępniania ekranu.
Najczęstsze pytania
API może wymagać innego wystawcy lub odbiorcy, odrzucać algorytm albo sprawdzać scopes, role, unieważnienie, sesje, nonce, azp i inne reguły.
Nie. Nie wykonuje żądań sieciowych i dla RS/PS/ES przyjmuje tylko SPKI PUBLIC KEY PEM lub publiczny JWK. JWKS, OIDC, X.509 i zdalny wybór nie są obsługiwane.