跳到主内容

JWT 签名验证

使用密钥或公钥在浏览器本地验证 JWT 签名,并可检查签发方、受众、过期时间和生效时间 Claims。

JWT

请独立选择预期算法;header.alg 不会改变此选择。
请明确选择密钥家族以防算法与密钥混淆;Token 中的 alg 不会改变此选择。

Token 声明的算法

未知

公钥

仅支持一个 SPKI PUBLIC KEY PEM 块或单个公开 JWK。

检查时间 Claims 时允许相差的时钟秒数。
私密的本地验证
验证完全在浏览器中进行。Token、secret 或公钥、预期签发方、预期受众和验证结果都不会写入 URL、Workspace 或 WebDAV。
启用 WebDAV 同步时,仅有四项非敏感偏好可能同步:预期算法、验证密钥类型、secret 编码和时钟容差。
可以开始验证
请独立选择预期算法;header.alg 不会改变此选择。
JWT 签名验证

快速开始

1
粘贴恰好由三个点分隔部分组成、已签名的 compact JWT。
2
输入匹配的 HMAC secret、SPKI PEM 公钥或公开 JWK。
3
可选择设置预期签发方、受众和时钟容差。
4
验证后查看算法、密钥格式、Header 和 Claims,但不要将结果视为授权。

常见使用场景

API 调试

检查 Token 与已知密钥能否得到有效签名。

算法迁移

在更换 HS、RS、PS 或 ES 签名密钥时确认 Token。

密钥配对

检查公钥是否与已签名 Token 对应。

Claims 检查

将 iss、aud、exp 和 nbf 与集成环境的预期值比较。

使用建议

通过可信渠道获取验证密钥,并确认后端预期的签发方和受众。
将 HMAC secret 和 Token 视为敏感数据;使用后及时清除,共用设备上尤其如此。
本工具仅用于诊断。后端仍须执行授权、撤销、会话和业务规则。

验证约定

输入必须是 header.payload.signature 形式的三段式 compact JWS JWT。不支持五段式 JWE、嵌套或自定义 Token 格式。
密钥家族和预期算法须独立选择;header.alg 不会改变选项,三者必须匹配。HS 使用 UTF-8 或 Base64URL secret;RS/PS/ES 使用 SPKI PEM 公钥或公开 JWK。
工具验证签名,并检查 exp 与 nbf;只有提供预期值时才检查 iss 或 aud。时钟容差只用于时间检查。

安全边界

签名有效只表示 Token 字节在声明算法下与所提供密钥匹配;无法证明密钥来源或签发方可信。
本结果不检查 scopes、角色、权限、撤销、登出、会话、nonce、azp、subject 策略或其他业务规则,也不授予访问权限。
请独立确认密钥、签发方、受众和算法策略。错误但彼此匹配的 Token 与密钥组合也可能在此通过。
不支持:JWE、Token 签发或签名、私钥、X.509 证书、EdDSA、JWK sets/JWKS、OIDC discovery、远程密钥获取和服务端 introspection。

限制与兼容性

仅支持已签名的三段式 compact JWS JWT,不支持加密的五段式 JWE。
仅验证本工具支持的 HS、RS、PS 和 ES 算法;拒绝 alg none 与 EdDSA。
公钥验证仅接受一个 SPKI PUBLIC KEY PEM 块或单个公开 JWK,不接受私钥、证书、JWKS 或密钥 URL。
不会联网查询、执行 OIDC discovery、刷新 JWKS、检查撤销、签发或签名 Token、下载或分享结果。

隐私与安全

解析和验证都在浏览器本地执行。Token、secret、PEM/JWK、签发方、受众和结果都不会上传,也不会存入 URL、Workspace 或 WebDAV。启用 WebDAV 同步时,仅有四项非敏感偏好可能同步:预期算法、验证密钥类型、secret 编码和时钟容差。
处理敏感凭据时请使用私人设备,用后清空字段,并避免不可信的浏览器扩展或屏幕共享。

常见问题

6

可继续使用这些相关工具,完成后续步骤。

所有工具处理都在您的浏览器本地完成。