开发者工具 / 12
JWT签名验证工具
在浏览器本地解码JWT令牌并验证HMAC SHA-256签名,服务器不会留存任何数据。
JWT签名验证工具: TOEA会解码令牌的JSON标头和载荷,然后使用浏览器的Web Crypto API计算HMAC-SHA256摘要,以验证签名是否有效。 完全在浏览器中本地运行,文件不会上传到服务器。
- 类别
- 开发者工具
- 使用次数
- 在浏览器中
- 费用
- 免费·无需注册
- 可用性
- 可直接使用
完全在浏览器中运行
密钥按输入内容原样使用
密钥字段会按字符逐个读取为UTF-8文本。复制进去的末尾空格或换行符,都会使有效令牌验证失败。有些平台会将HMAC密钥显示为Base64编码;如果使用你确认正确的密钥仍然验证失败,通常就是编码导致的,而且原始字节不是文本的密钥无法在此处输入。
RFC 7518要求HMAC密钥至少与哈希输出一样长,HS256需要32字节,因此像secret这样的短密钥只能用于测试。
验证成功并不代表什么
检查只涵盖签名。去年就已过期的令牌仍会显示为有效,因此请在Unix时间戳页面将其exp声明与当前时间比较,并检查iss和aud是否符合你的服务预期。
使用RS256、ES256或其他公钥算法签名的令牌无法在此处验证。它们需要签发方的公钥,而身份提供商通常会以JSON Web密钥集的形式发布公钥;JWT解码器仍然可以读取其中的声明。
使用方法
- 粘贴Base64编码的JWT令牌字符串。
- 输入HMAC密钥。
- 查看解码后的标头、载荷和实时签名验证状态。
隐私与限制
令牌和密钥仅在客户端内存中处理,绝不会通过网络传输。
相关工具
常见问题
支持哪些签名算法?
支持HMAC算法(HS256、HS384、HS512)进行本地签名验证。
我的密钥安全吗?
安全,Web Crypto验证严格在本地浏览器JavaScript中运行。
免费工具·使用在浏览器中次·无需账户