密碼學簽章驗證

JWT 簽章驗證

使用 HMAC secret、SPKI PEM 公開金鑰、單一 JWK、JWKS JSON 或信任的 HTTPS JWKS URL 在瀏覽器驗證 JWT 簽章。

偵測到的演算法:

使用瀏覽器 Web Crypto API 驗證。JWT 與金鑰資料不會傳送到驗證 API。

有效簽章只能證明相對於提供金鑰的完整性,不代表該金鑰一定是應用程式正確信任的金鑰,也不代表 issuer、audience、到期條件皆可接受。

支援的 JWT 簽章演算法

HMAC

HS256 · HS384 · HS512

以 UTF-8 文字輸入共享 signing secret。任何持有此 secret 的服務都能簽署與驗證,因此正式環境 secret 必須視為敏感憑證。

公開金鑰演算法

RS256/384/512 · PS256/384/512 · ES256/384/512

RS、PS、ES 可使用 SPKI PEM、單一 JWK、JWKS JSON 或 HTTPS JWKS URL。先檢查 kid 與 key metadata,再使用 Web Crypto 驗證。

簽章一致只能證明相對於提供金鑰的完整性,不能證明該金鑰一定是應用程式應信任的金鑰。issuer、audience、時間 claims 仍需另外驗證。

只做簽章確認時,本頁可直接使用信任的 JWKS;若還要檢查 issuer、audience、時間 claims 與 key selection 診斷,請使用 JWKS Validator。