JWT 安全檢測
檢測算法、簽名、聲明與頭部擴展四類風險,支援弱密鑰爆破
—
什麼是 JWT 安全檢測?
JWT 解析只把 Token 還原成可讀內容,不做任何校驗;安全檢測則會真正拿密鑰算一遍簽名,並檢查算法、聲明與頭部擴展,指出可被偽造、越權或注入的風險點,同時給出修復建議。全部運算在本瀏覽器本地完成,Token 不會上傳。
檢測分層
算法層/alg=none 無簽名、算法缺失或未知、與預期算法不符簽名層/HMAC 與公鑰驗簽、空簽名、密鑰過短、公鑰當 HMAC 密鑰的算法混淆聲明層/exp、nbf、iat 時效異常,iss 與 aud 缺失或不符合,敏感字段洩露頭部擴展/jku、x5u 外部密鑰地址,jwk 內嵌公鑰,kid 注入,crit 擴展聲明
注意· 本工具用於自檢你自己簽發的 Token,簽名驗證與弱密鑰爆破均在本瀏覽器內完成,不會向任何伺服器發送數據。
