Przejdź do treści

Weryfikator podpisu JWT

Sprawdź lokalnie podpis JWT za pomocą sekretu lub klucza publicznego oraz opcjonalnie wystawcę, odbiorcę, wygaśnięcie i początek ważności.

JWT

Wybierz oczekiwany algorytm niezależnie. header.alg nie zmienia wyboru.
Jawnie wybierz rodzinę klucza; alg w tokenie nie zmienia tego wyboru.

Algorytm zadeklarowany przez token

Nieznany

Klucz publiczny

Obsługiwany jest tylko blok SPKI PUBLIC KEY PEM albo jeden publiczny JWK.

Dopuszcza tyle sekund różnicy zegarów przy sprawdzaniu Claims czasu.
Prywatna weryfikacja lokalna
Weryfikacja odbywa się wyłącznie w przeglądarce. Token, sekret lub klucz publiczny, oczekiwany wystawca i odbiorca oraz wynik weryfikacji nie są zapisywane w URL, Workspace ani WebDAV.
Po włączeniu synchronizacji WebDAV mogą być synchronizowane tylko cztery niewrażliwe preferencje: oczekiwany algorytm, typ klucza, kodowanie sekretu i tolerancja zegara.
Gotowe do weryfikacji
Wybierz oczekiwany algorytm niezależnie. header.alg nie zmienia wyboru.
Weryfikator podpisu JWT

Szybki start

1
Wklej podpisany compact JWT z dokładnie trzema częściami rozdzielonymi kropkami.
2
Wprowadź pasujący sekret HMAC, klucz publiczny SPKI PEM lub publiczny JWK.
3
Opcjonalnie ustaw oczekiwanego wystawcę, odbiorcę i tolerancję zegara.
4
Zweryfikuj i przejrzyj algorytm, format klucza, Header oraz Claims, nie traktując wyniku jako autoryzacji.

Typowe scenariusze

Debugowanie API

sprawdź, czy token i znany klucz dają prawidłowy podpis.

Migracja

potwierdzaj tokeny podczas zmiany kluczy HS, RS, PS lub ES.

Dopasowanie

sprawdź, czy klucz publiczny odpowiada podpisanemu tokenowi.

Claims

porównaj iss, aud, exp i nbf z wymaganiami integracji.

Wskazówki użycia

Pozyskuj klucze z zaufanego kanału i potwierdź wystawcę oraz odbiorcę oczekiwanych przez backend.
Sekrety HMAC i tokeny traktuj jako poufne; wyczyść je po użyciu, zwłaszcza na wspólnym urządzeniu.
Używaj tej kontroli tylko diagnostycznie. Backend nadal musi egzekwować autoryzację, unieważnienie, sesje i reguły biznesowe.

Zakres weryfikacji

Wejście musi być trzyczęściowym compact JWS JWT: header.payload.signature. Pięcioczęściowe JWE oraz formaty zagnieżdżone lub niestandardowe nie są obsługiwane.
Rodzinę klucza i oczekiwany algorytm wybiera się niezależnie. header.alg nie zmienia wyboru, a wszystkie trzy muszą być zgodne. HS używa UTF-8 lub Base64URL; RS/PS/ES klucza SPKI PEM lub publicznego JWK.
Narzędzie sprawdza podpis, exp i nbf; iss lub aud tylko po podaniu wartości oczekiwanej. Tolerancja dotyczy czasu.

Granica bezpieczeństwa

Prawidłowy podpis oznacza zgodność bajtów z podanym kluczem i algorytmem; nie ustala źródła klucza ani wiarygodności wystawcy.
Nie sprawdza scopes, ról, uprawnień, unieważnienia, wylogowania, sesji, nonce, azp, polityki subject ani reguł biznesowych i nie przyznaje dostępu.
Niezależnie potwierdź klucz, wystawcę, odbiorcę i politykę algorytmów. Błędna, ale zgodna para token-klucz także może przejść.
Brak obsługi JWE, wydawania lub podpisywania, kluczy prywatnych, certyfikatów X.509, EdDSA, JWK sets/JWKS, OIDC, pobierania zdalnego i introspekcji serwera.

Ograniczenia i kompatybilność

Tylko podpisane trzyczęściowe compact JWS JWT; bez szyfrowanych pięcioczęściowych JWE.
Tylko obsługiwane HS, RS, PS i ES; alg none oraz EdDSA są odrzucane.
Tylko blok SPKI PUBLIC KEY PEM lub jeden publiczny JWK, bez kluczy prywatnych, certyfikatów, JWKS i URL kluczy.
Bez sieci, OIDC, odświeżania JWKS, unieważnienia, wydawania, podpisywania, pobierania i udostępniania wyniku.

Prywatność i bezpieczeństwo

Analiza i weryfikacja odbywają się lokalnie w przeglądarce. Tokeny, sekrety, PEM/JWK, wystawca, odbiorca i wyniki nie są przesyłane ani zapisywane w URL, Workspace czy WebDAV. Po włączeniu synchronizacji WebDAV mogą być synchronizowane tylko cztery niewrażliwe preferencje: oczekiwany algorytm, typ klucza, kodowanie sekretu i tolerancja zegara.
Używaj prywatnego urządzenia, wyczyść pola po pracy i unikaj niezaufanych rozszerzeń oraz udostępniania ekranu.

Najczęstsze pytania

6

Przejdź do kolejnego kroku z tymi powiązanymi narzędziami.

Całe przetwarzanie narzędzi odbywa się lokalnie w Twojej przeglądarce.