安全

JWT HS256 / RS256 在线签名与验签

在浏览器本地生成并验证 HS256、RS256 JWT 签名,检查 exp、nbf 与算法是否匹配,密钥不会上传。

浏览器本地运行
JWT 本地签名与验签Web Crypto API
验签时 Header alg 必须完全匹配,JWKS 会按 kid 选择密钥
0
RS256 / ES256 验签支持粘贴 JWK 或 JWKS JSON
就绪
选择算法,然后生成测试 Token 或验证现有签名。

Token、文本密钥、PEM、JWK 和 JWKS 仅交给浏览器 Web Crypto API,不会上传,也不会主动请求远程 JWKS 地址。生产私钥仍应保存在 KMS、HSM 或受控离线环境。

工具说明

JWT 签名验签有什么用?

JWT 解析只能读取 Claims,验签才能确认 Token 是否由持有可信密钥的一方签发。本工具固定使用所选算法,拒绝 none 和算法不匹配,并区分签名有效性与时间字段状态。

常见使用场景

  • 为联调生成 HS256 或 RS256 测试 Token
  • 使用共享密钥或 RSA 公钥验证签名
  • 排查算法、exp、nbf 与密钥格式错误

隐私与限制

Token、文本密钥、PEM、JWK 和 JWKS 仅交给浏览器 Web Crypto API,不会上传,也不会主动请求远程 JWKS 地址。生产私钥仍应保存在 KMS、HSM 或受控离线环境。

涉及安全或生产环境的结果,请始终在权威应用或目标平台中再次验证。

常见问题

支持哪些密钥格式?

HS256 使用文本密钥;RS256 签名使用 PKCS#8 PRIVATE KEY,验签使用 SPKI PUBLIC KEY。

签名有效就代表 Token 可以接受吗?

不代表。应用还必须校验 issuer、audience、subject、exp、nbf 以及业务授权。

为什么不支持 alg=none?

未签名 Token 不能证明来源,本工具拒绝 none,并要求 Header 算法与所选算法完全一致。