加密 & 哈希

WebAuthn 与 Passkey 凭据调试器

离线检查 WebAuthn 凭据 JSON、客户端数据、认证器标志、计数器、证明 CBOR、COSE 公钥和断言字段。

免费使用 无需注册 浏览器本地运行

工具操作区

仅用于检查,不是验证器。 本工具只解析提供的字节,不验证挑战、来源、RP ID 哈希、证明信任链或断言签名。不得把输出直接作为认证结论。
解析仅在当前浏览器标签页内进行,凭据数据不会上传或保留。

浏览器序列化 JSON 时,应使用常见 WebAuthn JSON 辅助方法把 ArrayBuffer 字段保留为 Base64url 字符串。

WebAuthn 凭据检查器能看到什么?

WebAuthn 注册和认证响应把 JSON 与 Base64url 编码的二进制结构组合在一起。本调试器可显示客户端挑战、来源和仪式类型,以及认证器的 RP ID 哈希、签名计数器和 UP、UV、BE、BS、AT、ED 标志;还可解码 CBOR 证明对象与 COSE 公钥元数据。解析有助于诊断集成,但只有服务端 WebAuthn 验证器才能强制检查挑战、依赖方策略、证明信任和签名。

如何安全检查 Passkey 响应

  1. 1选择完整的 PublicKeyCredential JSON,或选择某个 Base64url 编码的 WebAuthn 二进制字段。
  2. 2粘贴捕获的注册或断言数据,不要更改 Base64url 字符或二进制顺序。
  3. 3检查 clientDataJSON 中的挑战、来源、类型和跨来源信息是否符合依赖方预期。
  4. 4查看认证器标志、signCount、RP ID 哈希、证明格式、凭据 ID 和 COSE 密钥算法。
  5. 5最终必须使用维护良好的服务端 WebAuthn 库验证所有安全字段和签名。

WebAuthn 与 Passkey 凭据调试器的常见使用场景

快速完成日常任务

无需安装桌面软件,打开网页即可处理常见的文本、图片、数据或格式转换任务。

检查与整理内容

在提交文件、发布内容或复制结果之前,快速发现格式问题并获得结构清晰的输出。

注重隐私的浏览器处理

对于支持本地运行的工具,数据会留在当前浏览器中,不需要上传到第三方服务。

常见问题

这个工具能验证 Passkey 登录吗?

不能。它不会把挑战、来源或 RP ID 与可信服务端状态比较,也不会验证证明证书或断言签名。请使用服务端 WebAuthn 库。

UP、UV、BE 和 BS 分别表示什么?

UP 表示用户存在,UV 表示已完成用户验证,BE 表示凭据可备份,BS 表示当前备份状态。相关策略应由服务端决定。

为什么 signCount 可能为零?

部分认证器不维护签名计数器,同步 Passkey 也可能没有可用的单调计数值。服务端应遵循最新 WebAuthn 指南,而不是仅因零值判定失败。