JWT 解碼與 HS256 驗證工具
安全與私密保證
本工具專為開發者設計,提供 100% 本地端運算,使用 Web Crypto API 進行 HMAC 驗證。您的權杖與密鑰絕不會離開您的裝置。
處理結果
等待操作中...
常見問題 (FAQ)
Q: 為什麼解碼不用密鑰就能看,但驗證卻要輸入密鑰?
A: JWT 的 header 與 payload 只是 Base64url 編碼的 JSON,任何人不需要任何金鑰就能讀取,這也是為什麼絕對不能把機密資料放進 JWT payload 裡。驗證簽章則不同:它是在證明權杖沒有被竄改,這需要跟簽發時相同的密鑰(HS256 的情況下)。
Q: 為什麼這個工具只支援驗證 HS256 簽章?
A: HS256 使用同一把共享密鑰做簽署與驗證,瀏覽器的 Web Crypto API 對 HMAC 有很好的原生支援。RS256/ES256 使用非對稱金鑰對,需要匯入 PEM 格式的公鑰,做成簡單表單的複雜度高出許多,未來有機會再加入支援。