JWT 签名验签有什么用?
JWT 解析只能读取 Claims,验签才能确认 Token 是否由持有可信密钥的一方签发。本工具固定使用所选算法,拒绝 none 和算法不匹配,并区分签名有效性与时间字段状态。
常见使用场景
- 为联调生成 HS256 或 RS256 测试 Token
- 使用共享密钥或 RSA 公钥验证签名
- 排查算法、exp、nbf 与密钥格式错误
隐私与限制
Token、文本密钥、PEM、JWK 和 JWKS 仅交给浏览器 Web Crypto API,不会上传,也不会主动请求远程 JWKS 地址。生产私钥仍应保存在 KMS、HSM 或受控离线环境。
涉及安全或生产环境的结果,请始终在权威应用或目标平台中再次验证。
常见问题
支持哪些密钥格式?
HS256 使用文本密钥;RS256 签名使用 PKCS#8 PRIVATE KEY,验签使用 SPKI PUBLIC KEY。
签名有效就代表 Token 可以接受吗?
不代表。应用还必须校验 issuer、audience、subject、exp、nbf 以及业务授权。
为什么不支持 alg=none?
未签名 Token 不能证明来源,本工具拒绝 none,并要求 Header 算法与所选算法完全一致。