開發者工具 / 12
JWT 簽章驗證工具
在瀏覽器中解碼JWT權杖並於本機驗證HMAC SHA-256簽章,伺服器不會保留任何資料。
JWT 簽章驗證工具: TOEA會解碼權杖的JSON標頭和承載內容,接著使用瀏覽器的Web Crypto API計算HMAC-SHA256摘要,以驗證簽章是否有效。 全程在瀏覽器中於本機執行,檔案不會上傳至伺服器。
- 分類
- 開發者工具
- 使用次數
- 在瀏覽器中
- 費用
- 免費・免註冊
- 可用狀態
- 可立即使用
全程在瀏覽器中執行
密鑰會依輸入內容使用
密鑰欄位會逐字讀取為 UTF-8 文字。複製內容時若一併帶入結尾空格或換行,會導致有效的權杖驗證失敗。有些平台會以 Base64 編碼顯示 HMAC 密鑰;如果使用你確定正確的密鑰仍驗證失敗,通常就是編碼方式造成的,而原始位元組不是文字的密鑰無法在這裡輸入。
RFC 7518 要求 HMAC 密鑰至少要和雜湊輸出一樣長,HS256 為32 bytes,因此secret這類較短的密鑰只能用於測試。
有效結果無法告訴你的事
這項檢查只涵蓋簽章。去年就已過期的權杖仍會顯示為有效,因此請在Unix 時間戳記頁面將其exp宣告與目前時間比較,並確認iss和aud符合服務的預期。
此處不會驗證使用 RS256、ES256 或其他公開金鑰演算法簽署的權杖。這些權杖需要簽發者的公開金鑰,而身分提供者通常會以 JSON Web Key Set 公開該金鑰;JWT 解碼器仍可讀取其中的宣告。
使用方式
- 貼上Base64編碼的JWT權杖字串。
- 輸入HMAC密鑰。
- 查看解碼後的標頭、承載內容,以及即時簽章驗證標章。
隱私與限制
權杖和密鑰只會在用戶端記憶體中處理,絕不會透過網路傳送。
相關工具
常見問題
支援哪些簽章演算法?
支援HMAC演算法(HS256、HS384、HS512)進行本機簽章驗證。
我的密鑰安全嗎?
安全。Web Crypto驗證嚴格在本機瀏覽器JavaScript中執行。
免費工具・使用在瀏覽器中次・免註冊