JWT SIGNATURE VERIFIER

JWT/JWK 簽章驗證器

使用本機 Web Crypto 驗證 HS、RS、PS、ES 系列 JWT 簽章,公開金鑰與 Secret 不會送出瀏覽器。

本機處理你的輸入不會離開此裝置
WORKBENCH

輸入上限 2 MB · 不保留歷史紀錄

不會下載 JWKS,也不接受 alg=none請只使用你信任來源取得的公開 JWK;簽章有效不代表 issuer、audience 或權限宣告可信。
HOW TO USE

如何使用 JWT/JWK 簽章驗證器

JWT 能被 Base64URL 解碼不代表簽章有效。本工具依 Header alg 選擇固定的 Web Crypto 驗章演算法,拒絕 alg=none,且不會自動從網路下載 JWKS。

  1. 貼上完整三段式 JWT,再輸入 HS Secret 或可信來源提供的公開 JWK JSON。
  2. 驗證後核對 alg、金鑰類型、簽章結果,以及 exp、nbf、iat 時間警告。
  3. 簽章有效只代表內容未被該金鑰竄改;仍需由應用程式驗證 issuer、audience、nonce 與授權規則。
USE CASES

JWT/JWK 簽章驗證器常見用途

  • 排查 OAuth、OpenID Connect 與 API Gateway 的 JWT 驗章問題。
  • 在不把 Token 或金鑰傳到第三方網站的前提下核對簽章。
  • 分析 CTF、事件調查或測試環境中的 HS/RSA/ECDSA JWT。

相關主題:jwt verify、jwk、jwks、oauth、openid connect

FAQ

JWT/JWK 簽章驗證器常見問題

JWT/JWK 簽章驗證器會上傳我的資料嗎?

不會。工具實作不會發出 fetch、XHR 或 WebSocket;輸入與結果只存在目前瀏覽器分頁,可由瀏覽器開發者工具的 Network 面板自行查核。

JWT/JWK 簽章驗證器的結果可以直接作為正式判定嗎?

不建議。工具適合快速分析與交叉核對,重要事件仍應保留原始證據,並使用正式驗證或鑑識流程確認。

SECURITY NOTE

安全使用提醒

本工具適合分析與輔助判讀,不替代正式的安全驗證流程。請勿在共享裝置貼上仍有效的憑證、私鑰或生產環境密碼;完成後關閉分頁即可清除輸入。