ข้ามไปที่เนื้อหา

เครื่องมือตรวจสอบลายเซ็น JWT

ตรวจสอบลายเซ็น JWT ในเบราว์เซอร์ด้วย secret หรือกุญแจสาธารณะ และเลือกตรวจ issuer, audience, วันหมดอายุ และเวลาเริ่มใช้งานได้

JWT

เลือกอัลกอริทึมที่คาดไว้แยกต่างหาก header.alg จะไม่เปลี่ยนตัวเลือก
เลือกตระกูลกุญแจโดยตรง ค่า alg ใน token จะไม่เปลี่ยนตัวเลือกนี้

อัลกอริทึมที่ token ระบุ

ไม่ทราบ

กุญแจสาธารณะ

รองรับเฉพาะบล็อก SPKI PUBLIC KEY PEM หรือ JWK สาธารณะหนึ่งรายการ

ยอมให้เวลาคลาดเคลื่อนได้ตามจำนวนวินาทีนี้เมื่อตรวจ Claims เวลา
ตรวจสอบแบบส่วนตัวในเครื่อง
การตรวจสอบทำในเบราว์เซอร์ทั้งหมด Token, secret หรือกุญแจสาธารณะ, issuer และ audience ที่คาดไว้ รวมถึงผลการตรวจสอบจะไม่ถูกเขียนลง URL, Workspace หรือ WebDAV
เมื่อเปิดการซิงค์ WebDAV อาจซิงค์เฉพาะการตั้งค่าที่ไม่ละเอียดอ่อนสี่รายการ ได้แก่ อัลกอริทึมที่คาดไว้ ชนิดกุญแจ การเข้ารหัส secret และค่าคลาดเคลื่อนของเวลา
พร้อมตรวจสอบ
เลือกอัลกอริทึมที่คาดไว้แยกต่างหาก header.alg จะไม่เปลี่ยนตัวเลือก
เครื่องมือตรวจสอบลายเซ็น JWT

เริ่มต้นอย่างรวดเร็ว

1
วาง compact JWT ที่มีลายเซ็นและมีสามส่วนคั่นด้วยจุดพอดี
2
ป้อน HMAC secret, กุญแจสาธารณะ SPKI PEM หรือ JWK สาธารณะที่ตรงกัน
3
ตั้ง issuer, audience และค่าคลาดเคลื่อนที่คาดไว้ได้ตามต้องการ
4
ตรวจสอบแล้วดูอัลกอริทึม รูปแบบกุญแจ Header และ Claims โดยไม่ถือว่าเป็นการอนุญาตสิทธิ์

สถานการณ์การใช้งานทั่วไป

แก้ปัญหา API

ตรวจว่า token และกุญแจที่ทราบให้ลายเซ็นถูกต้องหรือไม่

ย้ายระบบ

ยืนยัน token ระหว่างเปลี่ยนกุญแจ HS, RS, PS หรือ ES

จับคู่กุญแจ

ตรวจว่ากุญแจสาธารณะตรงกับ token ที่มีลายเซ็นหรือไม่

ตรวจ Claims

เปรียบเทียบ iss, aud, exp และ nbf กับค่าที่ระบบเชื่อมต่อคาดไว้

คำแนะนำการใช้งาน

รับกุญแจผ่านช่องทางที่เชื่อถือได้ และยืนยัน issuer กับ audience ที่ backend คาดไว้
ถือว่า HMAC secret และ token เป็นข้อมูลสำคัญ และล้างเมื่อเสร็จ โดยเฉพาะบนอุปกรณ์ที่ใช้ร่วมกัน
ใช้การตรวจนี้เพื่อวินิจฉัยเท่านั้น Backend ยังต้องบังคับสิทธิ์ การเพิกถอน เซสชัน และกฎธุรกิจ

ขอบเขตการตรวจสอบ

ข้อมูลต้องเป็น compact JWS JWT สามส่วน: header.payload.signature ไม่รองรับ JWE ห้าส่วนหรือรูปแบบซ้อนและกำหนดเอง
เลือกตระกูลกุญแจและอัลกอริทึมที่คาดไว้แยกกัน header.alg ไม่เปลี่ยนตัวเลือก และทั้งสามต้องตรงกัน HS ใช้ UTF-8 หรือ Base64URL; RS/PS/ES ใช้ SPKI PEM หรือ JWK สาธารณะ
เครื่องมือตรวจลายเซ็น, exp และ nbf; ตรวจ iss หรือ aud เมื่อคุณป้อนค่าที่คาดไว้เท่านั้น ค่าคลาดเคลื่อนใช้กับเวลา

ขอบเขตความปลอดภัย

ลายเซ็นถูกต้องหมายถึงไบต์ตรงกับกุญแจและอัลกอริทึมที่ให้มาเท่านั้น ไม่บอกแหล่งกุญแจหรือว่า issuer เชื่อถือได้
ไม่ตรวจ scopes, บทบาท, สิทธิ์, การเพิกถอน, logout, เซสชัน, nonce, azp, นโยบาย subject หรือกฎธุรกิจ และไม่ให้สิทธิ์เข้าถึง
ยืนยันกุญแจ issuer, audience และนโยบายอัลกอริทึมแยกต่างหาก คู่ token-กุญแจที่ผิดแต่เข้าคู่กันก็อาจผ่านได้
ไม่รองรับ JWE, การออกหรือเซ็น token, กุญแจส่วนตัว, ใบรับรอง X.509, EdDSA, JWK sets/JWKS, OIDC discovery, การดึงกุญแจระยะไกล และ server introspection

ข้อจำกัดและความเข้ากันได้

รองรับเฉพาะ compact JWS JWT สามส่วนที่มีลายเซ็น ไม่รองรับ JWE ห้าส่วนที่เข้ารหัส
รองรับเฉพาะ HS, RS, PS และ ES ที่กำหนด; ปฏิเสธ alg none และ EdDSA
รับเฉพาะบล็อก SPKI PUBLIC KEY PEM หรือ JWK สาธารณะหนึ่งรายการ ไม่รับกุญแจส่วนตัว ใบรับรอง JWKS หรือ URL กุญแจ
ไม่มีการเรียกเครือข่าย OIDC, อัปเดต JWKS, ตรวจเพิกถอน, ออก, เซ็น, ดาวน์โหลด หรือแชร์ผลลัพธ์

ความเป็นส่วนตัวและความปลอดภัย

การแยกและตรวจสอบทำในเบราว์เซอร์ภายในเครื่อง Token, secret, PEM/JWK, issuer, audience และผลลัพธ์จะไม่ถูกอัปโหลดหรือเก็บใน URL, Workspace หรือ WebDAV เมื่อเปิดการซิงค์ WebDAV อาจซิงค์เฉพาะการตั้งค่าที่ไม่ละเอียดอ่อนสี่รายการ ได้แก่ อัลกอริทึมที่คาดไว้ ชนิดกุญแจ การเข้ารหัส secret และค่าคลาดเคลื่อนของเวลา
ใช้อุปกรณ์ส่วนตัว ล้างช่องหลังใช้งาน และหลีกเลี่ยงส่วนขยายที่ไม่น่าเชื่อถือหรือการแชร์หน้าจอ

คำถามที่พบบ่อย

6

ขั้นตอนถัดไปสามารถทำต่อด้วยเครื่องมือที่เกี่ยวข้องเหล่านี้

เกี่ยวกับเรา

เกี่ยวกับเรา
ราคา

การประมวลผลของเครื่องมือทั้งหมดเกิดขึ้นภายในเบราว์เซอร์ของคุณแบบในเครื่อง