เครื่องมือตรวจสอบลายเซ็น JWT
ตรวจสอบลายเซ็น JWT ในเบราว์เซอร์ด้วย secret หรือกุญแจสาธารณะ และเลือกตรวจ issuer, audience, วันหมดอายุ และเวลาเริ่มใช้งานได้
เครื่องมือตรวจสอบลายเซ็น JWTวาง compact JWT ที่มีลายเซ็นและมีสามส่วนคั่นด้วยจุดพอดีป้อน HMAC secret, กุญแจสาธารณะ SPKI PEM หรือ JWK สาธารณะที่ตรงกันตั้ง issuer, audience และค่าคลาดเคลื่อนที่คาดไว้ได้ตามต้องการตรวจสอบแล้วดูอัลกอริทึม รูปแบบกุญแจ Header และ Claims โดยไม่ถือว่าเป็นการอนุญาตสิทธิ์
เริ่มต้นอย่างรวดเร็ว
1
2
3
4
สถานการณ์การใช้งานทั่วไป
แก้ปัญหา API
ตรวจว่า token และกุญแจที่ทราบให้ลายเซ็นถูกต้องหรือไม่
ย้ายระบบ
ยืนยัน token ระหว่างเปลี่ยนกุญแจ HS, RS, PS หรือ ES
จับคู่กุญแจ
ตรวจว่ากุญแจสาธารณะตรงกับ token ที่มีลายเซ็นหรือไม่
ตรวจ Claims
เปรียบเทียบ iss, aud, exp และ nbf กับค่าที่ระบบเชื่อมต่อคาดไว้
คำแนะนำการใช้งาน
รับกุญแจผ่านช่องทางที่เชื่อถือได้ และยืนยัน issuer กับ audience ที่ backend คาดไว้
ถือว่า HMAC secret และ token เป็นข้อมูลสำคัญ และล้างเมื่อเสร็จ โดยเฉพาะบนอุปกรณ์ที่ใช้ร่วมกัน
ใช้การตรวจนี้เพื่อวินิจฉัยเท่านั้น Backend ยังต้องบังคับสิทธิ์ การเพิกถอน เซสชัน และกฎธุรกิจ
ขอบเขตการตรวจสอบ
ข้อมูลต้องเป็น compact JWS JWT สามส่วน: header.payload.signature ไม่รองรับ JWE ห้าส่วนหรือรูปแบบซ้อนและกำหนดเอง
เลือกตระกูลกุญแจและอัลกอริทึมที่คาดไว้แยกกัน header.alg ไม่เปลี่ยนตัวเลือก และทั้งสามต้องตรงกัน HS ใช้ UTF-8 หรือ Base64URL; RS/PS/ES ใช้ SPKI PEM หรือ JWK สาธารณะ
เครื่องมือตรวจลายเซ็น, exp และ nbf; ตรวจ iss หรือ aud เมื่อคุณป้อนค่าที่คาดไว้เท่านั้น ค่าคลาดเคลื่อนใช้กับเวลา
ขอบเขตความปลอดภัย
ลายเซ็นถูกต้องหมายถึงไบต์ตรงกับกุญแจและอัลกอริทึมที่ให้มาเท่านั้น ไม่บอกแหล่งกุญแจหรือว่า issuer เชื่อถือได้
ไม่ตรวจ scopes, บทบาท, สิทธิ์, การเพิกถอน, logout, เซสชัน, nonce, azp, นโยบาย subject หรือกฎธุรกิจ และไม่ให้สิทธิ์เข้าถึง
ยืนยันกุญแจ issuer, audience และนโยบายอัลกอริทึมแยกต่างหาก คู่ token-กุญแจที่ผิดแต่เข้าคู่กันก็อาจผ่านได้
ไม่รองรับ JWE, การออกหรือเซ็น token, กุญแจส่วนตัว, ใบรับรอง X.509, EdDSA, JWK sets/JWKS, OIDC discovery, การดึงกุญแจระยะไกล และ server introspection
ข้อจำกัดและความเข้ากันได้
รองรับเฉพาะ compact JWS JWT สามส่วนที่มีลายเซ็น ไม่รองรับ JWE ห้าส่วนที่เข้ารหัส
รองรับเฉพาะ HS, RS, PS และ ES ที่กำหนด; ปฏิเสธ alg none และ EdDSA
รับเฉพาะบล็อก SPKI PUBLIC KEY PEM หรือ JWK สาธารณะหนึ่งรายการ ไม่รับกุญแจส่วนตัว ใบรับรอง JWKS หรือ URL กุญแจ
ไม่มีการเรียกเครือข่าย OIDC, อัปเดต JWKS, ตรวจเพิกถอน, ออก, เซ็น, ดาวน์โหลด หรือแชร์ผลลัพธ์
ความเป็นส่วนตัวและความปลอดภัย
การแยกและตรวจสอบทำในเบราว์เซอร์ภายในเครื่อง Token, secret, PEM/JWK, issuer, audience และผลลัพธ์จะไม่ถูกอัปโหลดหรือเก็บใน URL, Workspace หรือ WebDAV เมื่อเปิดการซิงค์ WebDAV อาจซิงค์เฉพาะการตั้งค่าที่ไม่ละเอียดอ่อนสี่รายการ ได้แก่ อัลกอริทึมที่คาดไว้ ชนิดกุญแจ การเข้ารหัส secret และค่าคลาดเคลื่อนของเวลา
ใช้อุปกรณ์ส่วนตัว ล้างช่องหลังใช้งาน และหลีกเลี่ยงส่วนขยายที่ไม่น่าเชื่อถือหรือการแชร์หน้าจอ
คำถามที่พบบ่อย
API อาจต้องการ issuer หรือ audience อื่น ปฏิเสธอัลกอริทึม หรือตรวจ scopes, บทบาท, การเพิกถอน, เซสชัน, nonce, azp และกฎอื่น
ไม่ได้ เครื่องมือไม่เรียกเครือข่าย และรับเพียง SPKI PUBLIC KEY PEM หรือ JWK สาธารณะสำหรับ RS/PS/ES ไม่รองรับ JWKS, OIDC, X.509 และการเลือกกุญแจระยะไกล