JWT 解碼與 HS256 驗證工具

security 安全與私密保證

本工具專為開發者設計,提供 100% 本地端運算,使用 Web Crypto API 進行 HMAC 驗證。您的權杖與密鑰絕不會離開您的裝置。

處理結果

等待操作中...

常見問題 (FAQ)

Q: 為什麼解碼不用密鑰就能看,但驗證卻要輸入密鑰?

A: JWT 的 header 與 payload 只是 Base64url 編碼的 JSON,任何人不需要任何金鑰就能讀取,這也是為什麼絕對不能把機密資料放進 JWT payload 裡。驗證簽章則不同:它是在證明權杖沒有被竄改,這需要跟簽發時相同的密鑰(HS256 的情況下)。

Q: 為什麼這個工具只支援驗證 HS256 簽章?

A: HS256 使用同一把共享密鑰做簽署與驗證,瀏覽器的 Web Crypto API 對 HMAC 有很好的原生支援。RS256/ES256 使用非對稱金鑰對,需要匯入 PEM 格式的公鑰,做成簡單表單的複雜度高出許多,未來有機會再加入支援。

已完成操作