如何使用 JWT/JWK 簽章驗證器
JWT 能被 Base64URL 解碼不代表簽章有效。本工具依 Header alg 選擇固定的 Web Crypto 驗章演算法,拒絕 alg=none,且不會自動從網路下載 JWKS。
- 貼上完整三段式 JWT,再輸入 HS Secret 或可信來源提供的公開 JWK JSON。
- 驗證後核對 alg、金鑰類型、簽章結果,以及 exp、nbf、iat 時間警告。
- 簽章有效只代表內容未被該金鑰竄改;仍需由應用程式驗證 issuer、audience、nonce 與授權規則。