驗證問題排查
JWT 除錯器
找出 JWT 雖然能讀取,卻仍回傳 401 的原因。比較預期 issuer/audience,並檢查時間 claims、scopes、roles。
權杖與預期值會在瀏覽器本機比較。
為什麼能讀取的 JWT 仍會驗證失敗
解碼只會讓資料可見。API 仍可因過期、nbf、issuer、audience 不符而拒絕。
授權是另一層。即使驗證成功,也可能因缺少 scope、role 或資源權限而出現 403。
此頁不驗證簽章。若 claims 看起來正常,請用應用程式真正信任的金鑰驗證簽章。
常見 401 原因
權杖過期、issuer/audience 不符、簽章無效、nbf 尚未生效、Authorization header 格式錯誤。
常見 403 原因
驗證成功但缺少必要 scope、role 或資源權限。