JWT 解码器和生成器

在线解码、验证并生成 JWT 令牌。使用人类可读的时间戳检查有效负载声明、检测过期、验证 HS256/HS384/HS512 签名以及创建签名令牌 — 全部在您的浏览器本地进行。

JWT 解码器和生成器可让您检查、验证和签署 JSON Web 令牌,而无需将其发送到服务器。解码令牌以读取其标头和声明,根据您的机密验证 HMAC-SHA256 签名,或创建新的签名令牌 - 全部在本地进行,因此机密永远不会离开您的浏览器。

Share
类别
开发者工具
包括
7特点
使用权
自由的 · 无需注册
隐私
在您的浏览器中运行
JWT 解码器和生成器

Calibrating JWT Forge......

Please wait a moment

如何使用

如何使用JWT 解码器和生成器

  1. 01

    粘贴令牌进行解码

    放入 JWT 并立即查看解码后的标头和有效负载声明。

  2. 02

    验证签名

    输入共享密钥以确认 HMAC-SHA256 签名有效且未被篡改。

  3. 03

    切换到生成模式

    构建有效负载,添加过期声明(1 小时、24 小时、7 天),并使用您的密钥对其进行签名。

  4. 04

    复制令牌

    获取 Base64URL 编码的 JWT 以在您的应用程序或 API 测试中使用。

使用案例

常见用例

  • 后端开发人员调试身份验证令牌被拒绝的原因。
  • API 测试人员铸造短期令牌来行使受保护的端点。
  • 安全审查员检查可疑令牌内的声明。
  • 学生学习 JWT 标头、有效负载和签名如何组合在一起。
概述

JWT 里面有什么

JSON Web 令牌具有三个 Base64URL 部分:命名算法的标头、声明的有效负载(令牌适用于谁、何时过期)和签名。任何人都可以读取前两个内容——它们是编码的,而不是加密的——这就是为什么你不应该在有效负载中放入秘密。

解码与验证

解码只是揭示了声明;它没有说明该令牌是否是真实的。验证会使用您的秘密重新计算签名并检查其是否匹配,从而证明令牌未被更改。这个工具可以同时完成这两个任务。

为什么本地签名很重要

您的签名密钥是伪造有效令牌的关键,因此将其粘贴到服务器端工具中是有风险的。在这里,生成和验证完全在您的浏览器中运行 - 秘密在内存中使用并且从不传输。

特征
01
解码标头、有效负载和完整的声明表
02
HS256、HS384 和 HS512 签名和验证
03
使用您的秘密进行实时签名验证
04
过期检测+人类可读的iat/exp/nbf
05
在您输入时实时生成签名令牌
06
一键到期注入(1h、24h、7d)
07
零服务器——密钥永远不会离开你的浏览器
常问问题

常见问题

如何在线解码 JWT 令牌?+

将您的 JWT 令牌粘贴到解码器中。该工具会自动将其拆分为标头、有效负载和签名,并将每个部分显示为格式化的 JSON。只需要解码有效负载就不需要密钥。

我可以验证 JWT 签名而不将其发送到服务器吗?+

是的。输入您的 HMAC 密钥,该工具会使用浏览器中运行的 CryptoJS 库在本地验证签名。您的令牌和秘密永远不会离开您的设备。

JWT 有效负载中存储哪些信息?+

常见的 JWT 声明包括:sub(用户 ID)、exp(过期时间戳)、iat(发布于)、iss(发布者)、aud(受众)以及自定义应用程序声明(例如角色或权限)。

如何检查 JWT 令牌是否过期?+

解码令牌并查看 exp 声明 - 它是 Unix 时间戳。该工具会自动根据当前时间进行检查,并告诉您令牌是否已过期、有效或即将过期。

将我的 JWT 令牌粘贴到在线工具中是否安全?+

一般来说,可以使用此工具 - 因为它在您的浏览器中本地运行。切勿将包含敏感数据的 JWT 粘贴到将数据发送到其服务器的在线工具中。该工具是安全的,因为不会传输任何内容。

这个 JWT 生成器使用什么算法?+

该工具使用 HMAC SHA256 (HS256),这是最常见的 JWT 签名算法。它使用共享密钥进行签名和验证。对于 RS256(非对称),需要具有 RSA 密钥支持的不同工具。

将我的令牌粘贴到此处安全吗?+

是的。解码、验证和签名都在您的浏览器本地进行 - 令牌和您的秘密都不会发送到任何地方。

如何检查令牌是否过期?+

对其进行解码并阅读 exp 声明;该工具显示到期时间戳,以便您可以将其与当前时间进行比较。