Skip to main content
appkiro.com

JWT 调试器

检查 JWT 时,把解码、签名验证和 claims 策略验证拆成三个独立状态。

开发者与文本工具

直接回答

JWT 调试器对 header 和 payload 做 Base64URL 解码,并可用受支持算法验证或生成签名。当前 UI 列出 HS256、HS384、HS512 及 HMAC secret;仅解码不能证明真实性,签名通过也不代表 exp、iss、aud 或权限规则已经通过。

验证签名

使用方法

  1. 输入源数据: 粘贴一次性 JWT 或测试 header/payload,并检查签名 token 是否为三个段。

  2. 选择合适的设置: 明确选择允许的 HMAC 算法与测试 secret;校验器不能盲信 header 的 alg

  3. 检查并验证结果: 分别查看解码内容、signature status 和 exp/nbf/iss/aud 等 policy status。

主要功能

  • 解码 header 与 payload。
  • Decode/Verify 与 Encode/Sign。
  • 当前 UI 列出 HS256/384/512。
  • 用测试数据创建 compact JWT。
  • 显著安全提示。

适用场景

  • 开发中检查测试 JWT。
  • 对照已知向量验证 HMAC。
  • 说明解码内容尚未可信。

限制与安全说明

  • JWT 是 encoded,不是 encrypted。有效签名只说明签名方持有 key,不代表 claims 可接受。算法混淆、弱 secret、忽略 exp/aud/iss 和 token 泄露都很危险。
  • 仅使用合成测试数据。在独立验证 local-only 行为前,不要粘贴生产 token、密码、助记词或签名密钥。
  • 当前工具解析 JWT 的三个段,并可使用共享密钥签名或验证 HS256、HS384、HS512。alg=none 仅用于调试;不会验证非对称算法、issuer、audience 或过期时间。

常见问题排查

无法解码

检查三段、Base64URL 和 JSON。

签名失败

核对 token 字节、算法、secret 编码与空白。

签名通过但应用拒绝

检查 exp、nbf、iss、aud、clock skew 和授权规则。

常见问答

解码 JWT 等于验证吗?

不等于。解码只读取 JSON,验证需要允许的算法与密钥重算签名。

支持哪些算法?

目前只能确认 UI 名称 HS256、HS384、HS512;其他算法需验证运行时和 allowlist。

可以粘贴生产 token 吗?

不可以。在安全审计完成前只使用合成数据。

这个工具安全吗?会保护隐私吗?

简要回答:仅使用合成测试数据。在独立验证 local-only 行为前,不要粘贴生产 token、密码、助记词或签名密钥。

可以在手机上使用吗?

布局会适配窄屏。文件选择、相机、剪贴板和下载操作仍取决于移动浏览器的权限与能力。

开始使用

使用一次性 token、明确算法,并分别处理 decode、signature 与 claims 状态。