开发者工具 / 12

JWT签名验证工具

在浏览器本地解码JWT令牌并验证HMAC SHA-256签名,服务器不会留存任何数据。

JWT签名验证工具: TOEA会解码令牌的JSON标头和载荷,然后使用浏览器的Web Crypto API计算HMAC-SHA256摘要,以验证签名是否有效。 完全在浏览器中本地运行,文件不会上传到服务器。

使用次数
在浏览器中
费用
免费·无需注册
可用性
可直接使用
JWT验证工具和调试器本地处理

完全在浏览器中运行

密钥按输入内容原样使用

密钥字段会按字符逐个读取为UTF-8文本。复制进去的末尾空格或换行符,都会使有效令牌验证失败。有些平台会将HMAC密钥显示为Base64编码;如果使用你确认正确的密钥仍然验证失败,通常就是编码导致的,而且原始字节不是文本的密钥无法在此处输入。

RFC 7518要求HMAC密钥至少与哈希输出一样长,HS256需要32字节,因此像secret这样的短密钥只能用于测试。

验证成功并不代表什么

检查只涵盖签名。去年就已过期的令牌仍会显示为有效,因此请在Unix时间戳页面将其exp声明与当前时间比较,并检查iss和aud是否符合你的服务预期。

使用RS256、ES256或其他公钥算法签名的令牌无法在此处验证。它们需要签发方的公钥,而身份提供商通常会以JSON Web密钥集的形式发布公钥;JWT解码器仍然可以读取其中的声明。

使用方法

  1. 粘贴Base64编码的JWT令牌字符串。
  2. 输入HMAC密钥。
  3. 查看解码后的标头、载荷和实时签名验证状态。

隐私与限制

令牌和密钥仅在客户端内存中处理,绝不会通过网络传输。

相关工具

常见问题

支持哪些签名算法?

支持HMAC算法(HS256、HS384、HS512)进行本地签名验证。

我的密钥安全吗?

安全,Web Crypto验证严格在本地浏览器JavaScript中运行。

免费工具·使用在浏览器中次·无需账户