PEM 与 JWK 公钥转换器
在 PEM 与 JWK 间转换 RSA/EC SPKI 公钥,并计算 RFC 7638 指纹
安全与认证
🔒 100% 本地运行 — 你的数据不会离开当前页面由 ToolsKit 编辑团队维护•最近更新:2026年8月23日•最近复核:2026年8月23日
PEM / JWK PUBLIC KEY
仅处理 RSA/EC 公钥(SPKI PUBLIC KEY),拒绝私钥、证书和加密 PEM。
JWK
转换后的公钥会显示在这里。
工具说明
PEM 与 JWK 公钥转换器支持 RSA,以及 P-256、P-384、P-521 EC 公钥在 SubjectPublicKeyInfo PEM 与公共 JWK 字段之间转换。工具会去掉私有 JWK 成员,输出标准 BEGIN PUBLIC KEY,并计算常用作 kid 候选的规范 RFC 7638 SHA-256 JWK Thumbprint。工具有意拒绝私钥、证书、PKCS#1 RSA PUBLIC KEY 和加密 PEM 容器。指纹只能标识密钥材料,并不代表信任、所有权、允许用途或证书链有效。
场景配方
01
为 JWKS 准备验签公钥
目标:不接触对应私钥地转换已有 SPKI 公钥
- 粘贴 BEGIN PUBLIC KEY PEM 并转换为 JWK。
- 确认 kty、曲线或模数位数,并记录 RFC 7638 指纹。
- 核对消费方要求后,再添加策略相关的 alg、use 与 kid 元数据。
结果:得到仅含公共参数、可用于受控集成的 JWK 与确定性标识候选。
常见问题
支持哪种 PEM Block?
PEM 输入必须是未加密 SubjectPublicKeyInfo,也就是 BEGIN PUBLIC KEY。
可以转换私钥吗?
不可以,工具不需要也不输出私有参数;含私有成员的 JWK 只取其公共字段。
支持哪些 EC 曲线?
通过浏览器 WebCrypto 支持 P-256、P-384 和 P-521 公钥。
为什么拒绝 RSA PUBLIC KEY?
该标签包含 PKCS#1 而不是 SPKI,应先在可信密钥管理流程中转成标准 PUBLIC KEY。
生成的 kid 是什么?
它是 RFC 7638 SHA-256 JWK Thumbprint,是确定性候选值,不是服务器强制分配的标识。
密钥材料会上传吗?
不会,导入、导出、公共字段规范化与指纹计算都使用浏览器 WebCrypto 在本地完成。
继续浏览