如何使用
- 点击“加载示例”查看一个用于 API 测试的 Payload,例如
sub、role与exp。 - 在 Header 区域选择算法,默认使用
HS256,也可以切换到HS384或HS512。 - 在 Payload 区域编辑 JSON 数据;需要过期时间时,点击“1 小时后”快速写入
exp。 - 在 Verify Signature 区域输入测试环境 Secret;需要核对输入时可点击“显示 / 隐藏”。
- 点击“复制 Token”后即可粘贴到 API 请求的
Authorization: Bearer头中测试。
核心功能
- 纯本地安全签发:Secret 是最高机密。本工具的 HMAC 签名运算通过浏览器 Web Crypto API 完成,不向服务器发送密钥、Header 或 Payload。
- 实时生成与预览:编辑 Header、Payload、算法或 Secret 后,最终 JWT 字符串会自动更新,减少反复点击与复制错误。
- 支持 HMAC 主流算法:支持 HS256、HS384 与 HS512,覆盖常见 API 测试与开发环境签名需求。
- 一键过期时间:可将
exp快速设置为 1 小时后、1 天后或 7 天后,方便模拟测试 Token 生命周期。 - Secret 可显隐:输入 Secret 时可在隐藏和可视状态之间切换,便于确认测试密钥是否输入正确。
相关工具
在浏览器本地解码 JWT(JSON Web Token),无需上传 Secret Key。可视化查看 Payload/Claims,自动美化 JSON,并实时显示 exp 过期倒计时。数据不触网。
安全密码生成器:支持随机强密码与 XKCD 风格易记短语密码,实时计算熵值强度并估算破解耗时。使用纯前端随机源生成,刷新即消失更安心。
实时测试密码强度并估算破解时间。采用 zxcvbn 算法,检测在浏览器本地执行,不上传您的输入。
使用 SSH Key Generator 在浏览器本地生成 Ed25519、RSA-2048 或 RSA-4096 密钥对。100% client-side,无服务器上传,现在即可生成并复制公钥。
在浏览器本地生成 Bcrypt hash,并校验明文密码是否匹配现有哈希,支持可调 Cost/Rounds,适合账号系统开发、迁移和测试数据准备。
在浏览器本地生成 SHA-256、SHA-384、SHA-512 哈希和文件校验和,对比预期值并复制结果,无需上传文本或文件。
计算逻辑
- JWT 由
header.payload.signature三段组成。 - 工具会先将 Header 与 Payload 压缩为 JSON,再做 Base64Url 编码。
- 签名阶段使用浏览器 Web Crypto API 对
header.payload执行 HMAC-SHA 签名,最后拼接为完整 Token。 - 本工具面向开发与测试环境。即便签名在本地完成,也不建议把生产环境 Secret 粘贴到任何第三方网页。
常见问题
这里输入 Secret 安全吗?
工具的签名逻辑运行在浏览器本地,不上传 Secret、Header 或 Payload。但安全最佳实践仍然建议只使用开发、测试或临时密钥,不要在第三方网站粘贴生产密钥。
Secret 可以显示出来检查吗?
可以。Secret 输入框右侧提供“显示 / 隐藏”切换,方便确认测试密钥是否输入正确。
支持哪些算法?
当前支持 HMAC 系列:HS256、HS384 与 HS512。RS256 需要私钥解析与非对称签名流程,当前版本不做承诺。
如何设置 Token 过期时间?
在 Payload 中添加秒级 UNIX 时间戳 exp。也可以使用界面中的快捷按钮,把 exp 设置为 1 小时后、1 天后或 7 天后。
生成的 JWT 可以直接用于生产吗?
建议仅用于本地开发、接口联调、测试环境和调试流程。生产 Token 应由可信后端服务签发。