JWT 簽章驗證
使用 secret 或公開金鑰在瀏覽器本機驗證 JWT 簽章,並可檢查簽發者、受眾、到期時間和生效時間 Claims。
JWT 簽章驗證貼上恰好由三個點分隔部分組成、已簽署的 compact JWT。輸入相符的 HMAC secret、SPKI PEM 公開金鑰或公開 JWK。可選擇設定預期簽發者、受眾和時鐘容差。驗證後查看演算法、金鑰格式、Header 和 Claims,但不要將結果視為授權。
快速開始
1
2
3
4
常見使用情境
API 除錯
檢查 Token 與已知金鑰能否得到有效簽章。
演算法移轉
更換 HS、RS、PS 或 ES 簽章金鑰時確認 Token。
金鑰配對
檢查公開金鑰是否與已簽署 Token 對應。
Claims 檢查
將 iss、aud、exp 和 nbf 與整合環境的預期值比較。
使用建議
透過可信管道取得驗證金鑰,並確認後端預期的簽發者和受眾。
將 HMAC secret 和 Token 視為敏感資料;使用後立即清除,共用裝置上尤其如此。
本工具只用於診斷。後端仍須執行授權、撤銷、工作階段和業務規則。
驗證約定
輸入必須是 header.payload.signature 形式的三段式 compact JWS JWT。不支援五段式 JWE、巢狀或自訂 Token 格式。
金鑰家族和預期演算法須獨立選擇;header.alg 不會改變選項,三者必須相符。HS 使用 UTF-8 或 Base64URL secret;RS/PS/ES 使用 SPKI PEM 公開金鑰或公開 JWK。
工具驗證簽章並檢查 exp 與 nbf;只有提供預期值時才檢查 iss 或 aud。時鐘容差只用於時間檢查。
安全邊界
簽章有效只表示 Token 位元組在宣告演算法下與提供的金鑰相符;無法證明金鑰來源或簽發者可信。
本結果不檢查 scopes、角色、權限、撤銷、登出、工作階段、nonce、azp、subject 政策或其他業務規則,也不授予存取權。
請獨立確認金鑰、簽發者、受眾和演算法政策。錯誤但彼此相符的 Token 與金鑰組合也可能在此通過。
不支援:JWE、Token 簽發或簽章、私密金鑰、X.509 憑證、EdDSA、JWK sets/JWKS、OIDC discovery、遠端金鑰取得和伺服器 introspection。
限制與相容性
只支援已簽署的三段式 compact JWS JWT,不支援加密的五段式 JWE。
只驗證本工具支援的 HS、RS、PS 和 ES 演算法;拒絕 alg none 與 EdDSA。
公開金鑰驗證只接受一個 SPKI PUBLIC KEY PEM 區塊或單一公開 JWK,不接受私密金鑰、憑證、JWKS 或金鑰 URL。
不會連網查詢、執行 OIDC discovery、更新 JWKS、檢查撤銷、簽發或簽署 Token、下載或分享結果。
隱私與安全
解析和驗證都在瀏覽器本機執行。Token、secret、PEM/JWK、簽發者、受眾和結果都不會上傳,也不會儲存於 URL、Workspace 或 WebDAV。啟用 WebDAV 同步時,只有四項非敏感偏好可能同步:預期演算法、驗證金鑰類型、secret 編碼和時鐘容差。
處理敏感憑證時請使用私人裝置,用後清空欄位,並避免不可信的瀏覽器擴充功能或螢幕分享。
常見問題
API 可能要求不同的簽發者或受眾、拒絕該演算法,或執行 scopes、角色、撤銷、工作階段、nonce、azp 及其他本工具無法得知的規則。
不能。本工具不發出網路要求;RS/PS/ES 只接受一個 SPKI PUBLIC KEY PEM 或公開 JWK。不支援 JWKS、OIDC、X.509 和遠端選擇金鑰。