JWT 签名验证
使用密钥或公钥在浏览器本地验证 JWT 签名,并可检查签发方、受众、过期时间和生效时间 Claims。
JWT 签名验证粘贴恰好由三个点分隔部分组成、已签名的 compact JWT。输入匹配的 HMAC secret、SPKI PEM 公钥或公开 JWK。可选择设置预期签发方、受众和时钟容差。验证后查看算法、密钥格式、Header 和 Claims,但不要将结果视为授权。
快速开始
1
2
3
4
常见使用场景
API 调试
检查 Token 与已知密钥能否得到有效签名。
算法迁移
在更换 HS、RS、PS 或 ES 签名密钥时确认 Token。
密钥配对
检查公钥是否与已签名 Token 对应。
Claims 检查
将 iss、aud、exp 和 nbf 与集成环境的预期值比较。
使用建议
通过可信渠道获取验证密钥,并确认后端预期的签发方和受众。
将 HMAC secret 和 Token 视为敏感数据;使用后及时清除,共用设备上尤其如此。
本工具仅用于诊断。后端仍须执行授权、撤销、会话和业务规则。
验证约定
输入必须是 header.payload.signature 形式的三段式 compact JWS JWT。不支持五段式 JWE、嵌套或自定义 Token 格式。
密钥家族和预期算法须独立选择;header.alg 不会改变选项,三者必须匹配。HS 使用 UTF-8 或 Base64URL secret;RS/PS/ES 使用 SPKI PEM 公钥或公开 JWK。
工具验证签名,并检查 exp 与 nbf;只有提供预期值时才检查 iss 或 aud。时钟容差只用于时间检查。
安全边界
签名有效只表示 Token 字节在声明算法下与所提供密钥匹配;无法证明密钥来源或签发方可信。
本结果不检查 scopes、角色、权限、撤销、登出、会话、nonce、azp、subject 策略或其他业务规则,也不授予访问权限。
请独立确认密钥、签发方、受众和算法策略。错误但彼此匹配的 Token 与密钥组合也可能在此通过。
不支持:JWE、Token 签发或签名、私钥、X.509 证书、EdDSA、JWK sets/JWKS、OIDC discovery、远程密钥获取和服务端 introspection。
限制与兼容性
仅支持已签名的三段式 compact JWS JWT,不支持加密的五段式 JWE。
仅验证本工具支持的 HS、RS、PS 和 ES 算法;拒绝 alg none 与 EdDSA。
公钥验证仅接受一个 SPKI PUBLIC KEY PEM 块或单个公开 JWK,不接受私钥、证书、JWKS 或密钥 URL。
不会联网查询、执行 OIDC discovery、刷新 JWKS、检查撤销、签发或签名 Token、下载或分享结果。
隐私与安全
解析和验证都在浏览器本地执行。Token、secret、PEM/JWK、签发方、受众和结果都不会上传,也不会存入 URL、Workspace 或 WebDAV。启用 WebDAV 同步时,仅有四项非敏感偏好可能同步:预期算法、验证密钥类型、secret 编码和时钟容差。
处理敏感凭据时请使用私人设备,用后清空字段,并避免不可信的浏览器扩展或屏幕共享。
常见问题
API 可能要求不同的签发方或受众、拒绝该算法,或执行 scopes、角色、撤销、会话、nonce、azp 及其他本工具无法获知的规则。
不能。本工具不发起网络请求;RS/PS/ES 只接受一个 SPKI PUBLIC KEY PEM 或公开 JWK。不支持 JWKS、OIDC、X.509 和远程选钥。