JWT 安全检测
检测算法、签名、声明与头部扩展四类风险,支持弱密钥爆破
—
什么是 JWT 安全检测?
JWT 解析只把 Token 还原成可读内容,不做任何校验;安全检测则会真正拿密钥算一遍签名,并检查算法、声明与头部扩展,指出可被伪造、越权或注入的风险点,同时给出修复建议。全部运算在本浏览器本地完成,Token 不会上传。
检测分层
算法层/alg=none 无签名、算法缺失或未知、与预期算法不符签名层/HMAC 与公钥验签、空签名、密钥过短、公钥当 HMAC 密钥的算法混淆声明层/exp、nbf、iat 时效异常,iss 与 aud 缺失或不符,敏感字段泄露头部扩展/jku、x5u 外部密钥地址,jwk 内嵌公钥,kid 注入,crit 扩展声明
注意· 本工具用于自检你自己签发的 Token,签名验证与弱密钥爆破均在本浏览器内完成,不会向任何服务器发送数据。
