跳到工具區
安全

JWT Debugger|解碼、驗證與簽署

在瀏覽器本機解碼、驗證或簽署 JWT,分開呈現可讀內容、簽章完整性、時間 Claims 與應用程式政策。

Web Worker 僅在本機處理工具
輸入0 個字元
結果0 個字元
就緒

每一段都是證據 · 每個結論都要說明依據

能解碼,不代表已通過驗證。

看得見 Header 與 Payload,只代表兩段 Base64URL 可以解析成 JSON。信任還需要固定允許的演算法、匹配的本機金鑰、有效的時間範圍,以及明確設定的 issuer、audience 與應用程式 Claims 政策。

01已解碼 · 尚未信任

Header

{ "alg": "HS256", "typ": "JWT" }
02已解碼 · 尚未信任

Payload

{ "sub": "123", "aud": "devsexy-api", "exp": 1766073600 }
03驗證前不具可信度

Signature

SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c

信任階梯

每一階只證明下一件事。

01

Compact 結構

剛好有三個非空的 Base64URL 段

02

JSON 可解碼

Header 與 Claims 可讀,但內容仍不可信

03

簽章已驗證

所選演算法與金鑰證明內容完整性

04

時間可接受

依驗證時間與 clock skew 檢查 exp / nbf

05

Issuer/Audience 符合

只有填入預期值時才會成為驗證條件

06

自訂政策符合

指定路徑的 Claims 通過;授權與撤銷仍在系統端

演算法/金鑰契約

Token 的 alg 是輸入,不是安全政策。

HS256 / 384 / 512UTF-8 shared secret

簽署與驗證使用完全相同的文字 secret

支援;空 secret 會拒絕

RS256 / 384 / 512 · PS256 / 384 / 512RSA PEM

PKCS#8 私鑰簽署;X.509、SPKI 或 PKCS#8 驗證

支援;key 與 alg 必須匹配

ES256 / 384 / 512EC PEM

PKCS#8 私鑰簽署;X.509、SPKI 或 PKCS#8 驗證

支援;曲線必須匹配

JWK / JWKS / none / EdDSA未受理

不讀取遠端 key set,也不接受 unsecured JWT

不在目前 allowlist

NumericDate 時鐘

JWT 時間 Claims 使用 Unix epoch 秒數。

現在 · 1,716,073,600

iat1,716,070,000簽發於 60 分鐘前
nbf1,716,072,700已可使用 15 分鐘
exp1,716,075,400將於 30 分鐘後過期

把毫秒誤當成秒,日期會偏到數萬年以後。Clock skew 是驗證器明確設定的有限秒數容差,不是忽略 exp;iat 會顯示,但目前不檢查 token age。

Issuer/Audience 檢查點

簽章正確,仍可能是錯的簽發者或錯的使用對象。

isshttps://id.example.test/

與填入的 trusted issuer 精確比對

aud["devsexy-api", "account"]

Claim 必須包含填入的單一 audience

tenantproduction-eu

可用自訂 assertion 比對的 private Claim

scopetools:read

可檢查字面值;實際授權仍由 resource server 決定

Debugger 風險檯

把這裡當成會接觸 Bearer Token 與金鑰的敏感工作區。

Bearer Token 外洩

高風險

URL、截圖、log、剪貼簿記錄與 issue 中的 Token 都可能被重放。

弱 HMAC secret

高風險

工具不評估 secret 強度;太短或可猜的值可能遭離線暴力嘗試。

演算法混淆

嚴重

驗證會固定單一 allowlist 項目,並要求 Header alg 完全相同。

不受信任的 kid / jku / x5u

高風險

只顯示 Header;不會把 key hint 轉成檔案讀取或網路請求。

瀏覽器內簽署

需審查

Worker 使用貼入的本機金鑰;仍只應放測試金鑰,正式私鑰應留在受控環境。

直接回答

什麼是 JWT Debugger|解碼、驗證與簽署?

在瀏覽器本機解碼 JWT Header 與 Payload,以 HS、RS、PS、ES 金鑰驗證或簽署,檢查 exp、nbf、issuer、audience 與自訂 Claims。Decode 不等於 verify。

它能做什麼?

  • 解碼
  • 驗證
  • 簽名

如何使用 JWT Debugger|解碼、驗證與簽署

  1. 01

    選擇任務

    在工作區選擇解碼、驗證和簽名。

  2. 02

    提供輸入

    eyJhbGciOiJIUzI1NiJ9.eyJzdWIiOiIxIn0.signature。內容會留在瀏覽器端的處理流程中。

  3. 03

    檢查結果

    執行工具、檢查結果與診斷資訊;頁面提供複製或下載功能時,也能直接匯出。

常見問題

JWT Debugger|解碼、驗證與簽署是什麼?
在瀏覽器本機解碼 JWT Header 與 Payload,以 HS、RS、PS、ES 金鑰驗證或簽署,檢查 exp、nbf、issuer、audience 與自訂 Claims。Decode 不等於 verify。
JWT Debugger|解碼、驗證與簽署能做什麼?
JWT Debugger|解碼、驗證與簽署支援解碼、驗證和簽名,所有模式都能直接在目前頁面使用。
JWT Debugger|解碼、驗證與簽署會上傳我的資料嗎?
JWT Debugger|解碼、驗證與簽署會在瀏覽器中處理輸入內容。DevSexy 不會增加上傳、登入或伺服器處理步驟。
DevSexy 會在瀏覽器中處理工具輸入:不追蹤貼上的內容、不需帳號,也不會上傳。