IT @ Jason Tools v3.65.1

WebAuthn 測試器

測試 Passkey、安全金鑰與裝置認證

環境檢查

先看這個瀏覽器與作業系統提供了哪些 WebAuthn 能力。缺少必要能力時,下面的測試會停用並說明原因。

建立測試憑證

下面的選項是「要求條件」,不是設備掃描。實際跳出來的系統視窗由瀏覽器與作業系統決定,本站不會、也做不到仿造它。

認證方式

執行認證

用已經建立的測試憑證跑一次認證,並在瀏覽器內驗證簽章。也可以不指定憑證,讓系統列出本站的可探索憑證讓你挑。

測試結果

測試記錄

記錄只存在這個分頁的記憶體,最多 100 筆,重新整理就會清空。下載的報告預設去識別化:不含完整 credential ID、不含 userHandle、不含完整原始回應。

手動註記會標成「使用者註記」寫進下一筆記錄。getTransports() 回報的是憑證宣稱可用的傳輸方式,不是本次實際走的那一條,所以 USB/NFC/跨裝置只能由你自己註記。

使用說明 10 項
建立成功不等於驗證通過
系統視窗走完只代表流程沒有中斷。challenge 是不是本站發的、origin 對不對、rpIdHash 對不對、公開金鑰結構合不合法,全部要自己算 —— 本站逐條列出來,用的措辭是「註冊資料檢查完成」,不是「金鑰真偽驗證通過」。
UV 通過不代表用了指紋
authenticatorData 只有一個「使用者驗證已完成」的位元,裡面沒有任何欄位說得出用的是指紋、臉部辨識還是 PIN。所以本站只寫「使用者驗證已確認」,不會寫「指紋硬體正常」。
計數器歸零不是故障
前後都是 0 代表這個認證器不提供遞增計數,那是規格允許的行為;非零卻沒有增加會標成「異常待確認」。兩種都不會被本站判定成「金鑰遭複製」—— 那需要伺服器端跨裝置的紀錄。計數狀態與簽章結果分開列。
BE 與 BS 只照字面解釋
BE 是「可不可以備份」、BS 是「目前是不是已備份」。本站不宣稱同步到哪一個雲端服務,BE=0 也不等於證明硬體不可複製。唯一的硬性規定是 BS=1 時 BE 必須是 1,那是結構矛盾不是安全評價。
傳輸方式要自己註記
getTransports() 回報的是這份憑證宣稱可用的傳輸方式,不是本次實際走的那一條。要記錄「這次是插 USB 還是靠 NFC」,請用「手動註記」欄位,報告上會標成使用者註記。
不驗製造商信任鏈
首版一律用 attestation: none,所以本站看不到、也不驗證製造商簽發的憑證鏈。測試通過不能用來證明品牌、型號、真偽或安全等級,也不等於通過 FIDO 官方認證。
RP ID 就是這台主機的名稱
WebAuthn 以網域(不是路徑)區隔憑證,所以同一台主機上的測試站與正式站是同一個 RP,測試憑證會互通。RP ID 固定為部署主機名稱,本站不接受自訂。
NotAllowedError 有四種可能
取消、逾時、找不到符合條件的憑證、政策限制 —— 瀏覽器對這四種情況回的是同一個錯誤名稱,而且刻意不多說(那是為了不洩漏你有沒有那把金鑰)。所以本站四種都列出來,不挑一個當結論,也不會據此判定金鑰損壞。
本站不會要你輸入 PIN
PIN、指紋與臉部資料一律由作業系統處理,不會經過這一頁。本站也不仿造系統視窗、不取得私鑰、不提供設備重設或 PIN 管理。看到任何要你把金鑰 PIN 打進網頁的畫面,那不是本站。
怎麼清掉留下來的測試憑證
「清除本站資料」只清這個分頁的記憶體,不會刪掉裝置上的憑證。要移除留在裝置上的,請到 Windows「設定 → 帳戶 → 密碼金鑰」、macOS/iOS 的「密碼」、Android 的 Google 密碼管理工具,或安全金鑰廠商的管理程式,依名稱 JT WebAuthn Test 刪除。本站不提供一鍵重設整支安全金鑰。

本站不設資料上傳或分析後端,這一頁的所有處理都在你的瀏覽器裡完成。但作業系統、密碼管理器的同步機制與跨裝置認證會使用它們自己的網路,所以不能說整個認證流程完全沒有連線。