開發者工具 / 12

JWT 簽章驗證工具

在瀏覽器中解碼JWT權杖並於本機驗證HMAC SHA-256簽章,伺服器不會保留任何資料。

JWT 簽章驗證工具: TOEA會解碼權杖的JSON標頭和承載內容,接著使用瀏覽器的Web Crypto API計算HMAC-SHA256摘要,以驗證簽章是否有效。 全程在瀏覽器中於本機執行,檔案不會上傳至伺服器。

使用次數
在瀏覽器中
費用
免費・免註冊
可用狀態
可立即使用
JWT驗證工具與除錯工具本機處理

全程在瀏覽器中執行

密鑰會依輸入內容使用

密鑰欄位會逐字讀取為 UTF-8 文字。複製內容時若一併帶入結尾空格或換行,會導致有效的權杖驗證失敗。有些平台會以 Base64 編碼顯示 HMAC 密鑰;如果使用你確定正確的密鑰仍驗證失敗,通常就是編碼方式造成的,而原始位元組不是文字的密鑰無法在這裡輸入。

RFC 7518 要求 HMAC 密鑰至少要和雜湊輸出一樣長,HS256 為32 bytes,因此secret這類較短的密鑰只能用於測試。

有效結果無法告訴你的事

這項檢查只涵蓋簽章。去年就已過期的權杖仍會顯示為有效,因此請在Unix 時間戳記頁面將其exp宣告與目前時間比較,並確認iss和aud符合服務的預期。

此處不會驗證使用 RS256、ES256 或其他公開金鑰演算法簽署的權杖。這些權杖需要簽發者的公開金鑰,而身分提供者通常會以 JSON Web Key Set 公開該金鑰;JWT 解碼器仍可讀取其中的宣告。

使用方式

  1. 貼上Base64編碼的JWT權杖字串。
  2. 輸入HMAC密鑰。
  3. 查看解碼後的標頭、承載內容,以及即時簽章驗證標章。

隱私與限制

權杖和密鑰只會在用戶端記憶體中處理,絕不會透過網路傳送。

相關工具

常見問題

支援哪些簽章演算法?

支援HMAC演算法(HS256、HS384、HS512)進行本機簽章驗證。

我的密鑰安全嗎?

安全。Web Crypto驗證嚴格在本機瀏覽器JavaScript中執行。

免費工具・使用在瀏覽器中次・免註冊