JWK

PEM 与 JWK 公钥转换器

在 PEM 与 JWK 间转换 RSA/EC SPKI 公钥,并计算 RFC 7638 指纹

安全与认证
🔒 100% 本地运行 — 你的数据不会离开当前页面
由 ToolsKit 编辑团队维护最近更新:2026年8月23日最近复核:2026年8月23日
PEM / JWK PUBLIC KEY

仅处理 RSA/EC 公钥(SPKI PUBLIC KEY),拒绝私钥、证书和加密 PEM。

JWK

转换后的公钥会显示在这里。

工具说明

PEM 与 JWK 公钥转换器支持 RSA,以及 P-256、P-384、P-521 EC 公钥在 SubjectPublicKeyInfo PEM 与公共 JWK 字段之间转换。工具会去掉私有 JWK 成员,输出标准 BEGIN PUBLIC KEY,并计算常用作 kid 候选的规范 RFC 7638 SHA-256 JWK Thumbprint。工具有意拒绝私钥、证书、PKCS#1 RSA PUBLIC KEY 和加密 PEM 容器。指纹只能标识密钥材料,并不代表信任、所有权、允许用途或证书链有效。

场景配方

01

为 JWKS 准备验签公钥

目标:不接触对应私钥地转换已有 SPKI 公钥

  1. 粘贴 BEGIN PUBLIC KEY PEM 并转换为 JWK。
  2. 确认 kty、曲线或模数位数,并记录 RFC 7638 指纹。
  3. 核对消费方要求后,再添加策略相关的 alg、use 与 kid 元数据。

结果:得到仅含公共参数、可用于受控集成的 JWK 与确定性标识候选。

常见问题

支持哪种 PEM Block?

PEM 输入必须是未加密 SubjectPublicKeyInfo,也就是 BEGIN PUBLIC KEY。

可以转换私钥吗?

不可以,工具不需要也不输出私有参数;含私有成员的 JWK 只取其公共字段。

支持哪些 EC 曲线?

通过浏览器 WebCrypto 支持 P-256、P-384 和 P-521 公钥。

为什么拒绝 RSA PUBLIC KEY?

该标签包含 PKCS#1 而不是 SPKI,应先在可信密钥管理流程中转成标准 PUBLIC KEY。

生成的 kid 是什么?

它是 RFC 7638 SHA-256 JWK Thumbprint,是确定性候选值,不是服务器强制分配的标识。

密钥材料会上传吗?

不会,导入、导出、公共字段规范化与指纹计算都使用浏览器 WebCrypto 在本地完成。

继续浏览