驗證問題排查

JWT 除錯器

找出 JWT 雖然能讀取,卻仍回傳 401 的原因。比較預期 issuer/audience,並檢查時間 claims、scopes、roles。

權杖與預期值會在瀏覽器本機比較。

為什麼能讀取的 JWT 仍會驗證失敗

解碼只會讓資料可見。API 仍可因過期、nbf、issuer、audience 不符而拒絕。

授權是另一層。即使驗證成功,也可能因缺少 scope、role 或資源權限而出現 403。

此頁不驗證簽章。若 claims 看起來正常,請用應用程式真正信任的金鑰驗證簽章。

常見 401 原因

權杖過期、issuer/audience 不符、簽章無效、nbf 尚未生效、Authorization header 格式錯誤。

常見 403 原因

驗證成功但缺少必要 scope、role 或資源權限。