跳到主要內容

JWT 簽章驗證

使用 secret 或公開金鑰在瀏覽器本機驗證 JWT 簽章,並可檢查簽發者、受眾、到期時間和生效時間 Claims。

JWT

請獨立選擇預期演算法;header.alg 不會改變此選擇。
請明確選擇金鑰家族以防演算法與金鑰混淆;Token 中的 alg 不會改變此選擇。

Token 宣告的演算法

未知

公開金鑰

只支援一個 SPKI PUBLIC KEY PEM 區塊或單一公開 JWK。

檢查時間 Claims 時允許相差的時鐘秒數。
私密的本機驗證
驗證完全在瀏覽器中進行。Token、secret 或公開金鑰、預期簽發者、預期受眾和驗證結果都不會寫入 URL、Workspace 或 WebDAV。
啟用 WebDAV 同步時,只有四項非敏感偏好可能同步:預期演算法、驗證金鑰類型、secret 編碼和時鐘容差。
可以開始驗證
請獨立選擇預期演算法;header.alg 不會改變此選擇。
JWT 簽章驗證

快速開始

1
貼上恰好由三個點分隔部分組成、已簽署的 compact JWT。
2
輸入相符的 HMAC secret、SPKI PEM 公開金鑰或公開 JWK。
3
可選擇設定預期簽發者、受眾和時鐘容差。
4
驗證後查看演算法、金鑰格式、Header 和 Claims,但不要將結果視為授權。

常見使用情境

API 除錯

檢查 Token 與已知金鑰能否得到有效簽章。

演算法移轉

更換 HS、RS、PS 或 ES 簽章金鑰時確認 Token。

金鑰配對

檢查公開金鑰是否與已簽署 Token 對應。

Claims 檢查

將 iss、aud、exp 和 nbf 與整合環境的預期值比較。

使用建議

透過可信管道取得驗證金鑰,並確認後端預期的簽發者和受眾。
將 HMAC secret 和 Token 視為敏感資料;使用後立即清除,共用裝置上尤其如此。
本工具只用於診斷。後端仍須執行授權、撤銷、工作階段和業務規則。

驗證約定

輸入必須是 header.payload.signature 形式的三段式 compact JWS JWT。不支援五段式 JWE、巢狀或自訂 Token 格式。
金鑰家族和預期演算法須獨立選擇;header.alg 不會改變選項,三者必須相符。HS 使用 UTF-8 或 Base64URL secret;RS/PS/ES 使用 SPKI PEM 公開金鑰或公開 JWK。
工具驗證簽章並檢查 exp 與 nbf;只有提供預期值時才檢查 iss 或 aud。時鐘容差只用於時間檢查。

安全邊界

簽章有效只表示 Token 位元組在宣告演算法下與提供的金鑰相符;無法證明金鑰來源或簽發者可信。
本結果不檢查 scopes、角色、權限、撤銷、登出、工作階段、nonce、azp、subject 政策或其他業務規則,也不授予存取權。
請獨立確認金鑰、簽發者、受眾和演算法政策。錯誤但彼此相符的 Token 與金鑰組合也可能在此通過。
不支援:JWE、Token 簽發或簽章、私密金鑰、X.509 憑證、EdDSA、JWK sets/JWKS、OIDC discovery、遠端金鑰取得和伺服器 introspection。

限制與相容性

只支援已簽署的三段式 compact JWS JWT,不支援加密的五段式 JWE。
只驗證本工具支援的 HS、RS、PS 和 ES 演算法;拒絕 alg none 與 EdDSA。
公開金鑰驗證只接受一個 SPKI PUBLIC KEY PEM 區塊或單一公開 JWK,不接受私密金鑰、憑證、JWKS 或金鑰 URL。
不會連網查詢、執行 OIDC discovery、更新 JWKS、檢查撤銷、簽發或簽署 Token、下載或分享結果。

隱私與安全

解析和驗證都在瀏覽器本機執行。Token、secret、PEM/JWK、簽發者、受眾和結果都不會上傳,也不會儲存於 URL、Workspace 或 WebDAV。啟用 WebDAV 同步時,只有四項非敏感偏好可能同步:預期演算法、驗證金鑰類型、secret 編碼和時鐘容差。
處理敏感憑證時請使用私人裝置,用後清空欄位,並避免不可信的瀏覽器擴充功能或螢幕分享。

常見問題

6

可繼續使用這些相關工具,完成後續步驟。

所有工具處理都在您的瀏覽器本地完成。