JWT 工具
免费在线 JWT 工具,提供 JWT 解析、验证、生成等功能,支持 HS256、RS256 等多种算法,简单易用。
按 header 的 kid 自动匹配公钥。请求由你的浏览器直接发出,Token 不会经过本站服务器。
HMAC 密钥偏短(19 字符)
HS256 建议密钥不短于 32 字节且由密码学随机数生成。短密钥可被离线暴力破解,破解后即可伪造任意 Token。
关于 JWT
JSON Web Token (JWT) 是一个开放标准 (RFC 7519),定义了一种紧凑且自包含的方式,用于在各方之间作为 JSON 对象安全地传输信息。由于信息经过数字签名,因此可以被验证和信任。
JWT 结构
核心特性
常见问题
JWT 的 Payload 可以放密码或身份证号吗?
绝对不可以。Payload 只是 Base64URL 编码,不是加密,任何拿到 Token 的人把中间那段解码就能看到全部内容。签名只保证内容没被篡改,不保证内容保密。Payload 里应当只放用户 ID、角色、过期时间这类可以公开的标识,密码、身份证号、手机号、银行卡号一律不能放。确实需要传输机密信息时应使用 JWE(加密的 JWT),而不是 JWS。
验签失败怎么排查?
按顺序检查五项:一、Token 是不是完整的三段式(两个英文句点分隔),从 URL 或 Header 取值时常被截断或混入空格;二、header 里的 alg 与你验签用的算法是否一致;三、HMAC 算法要确认密钥是原始字符串还是需要先 Base64 解码,这是最常见的坑;四、RSA / ECDSA 要确认用的是公钥而不是私钥,且 PEM 格式(PKCS#8 还是 PKCS#1)正确;五、确认是不是 exp 已过期,那会报过期而不是签名错误。
HS256 和 RS256 该怎么选?
HS256 是对称的,签发方和验证方共用同一把密钥,适合单体应用或签发验证都在自己手里的场景,速度快、Token 短。RS256 是非对称的,私钥签发、公钥验证,适合多个服务或第三方需要验签的场景——你可以把公钥公开出去而不用担心别人能伪造 Token。一旦需要把验签能力交给自己不完全控制的一方,就必须用 RS256 或 ES256,绝不能分发 HMAC 密钥。
exp、nbf、iat 分别是什么意思?
三者都是 RFC 7519 定义的时间类声明,值统一是自 1970-01-01 UTC 起的秒数(注意是秒,不是毫秒,写成毫秒是高频错误)。exp 是过期时间,超过这个时刻 Token 失效;nbf 是生效时间,在这个时刻之前 Token 不被接受;iat 是签发时间,常用于判断 Token 已签发多久、是否需要刷新。校验时通常允许几十秒的时钟偏移容差,以应对服务器之间时间不同步。
什么是 alg 为 none 的攻击?
这是 JWT 最著名的历史漏洞。攻击者把 header 里的 alg 字段改成 none、并去掉签名段,如果服务端的库不加判断地按 header 声明的算法去验签,就会认为「不需要签名」而直接放行,等于任何人都能伪造任意身份。同类的还有算法混淆攻击:把 RS256 改成 HS256,拿公开的 RSA 公钥当作 HMAC 密钥去签名。正确做法是服务端硬编码期望的算法,绝不信任 header 里的 alg。
Token 泄露了怎么办?可以让它立即失效吗?
JWT 本身是无状态的,签发出去就无法单独撤销,这是它换取「无需查库」性能优势的代价。可行的补救办法有三种:一、把过期时间设短(15 分钟到 2 小时),用刷新令牌换新;二、服务端维护一个黑名单,存放已撤销 Token 的 jti,代价是重新引入了状态查询;三、在 Payload 里带上密码版本号或令牌版本号,用户改密时递增,使旧 Token 全部作废。安全要求高的场景应当直接考虑不透明的会话令牌。
在这个页面粘贴 Token 安全吗?
解码、验签、生成全部在你的浏览器本地由 jose 库完成,Token 和密钥不会发送到我们的服务器。但请注意:如果你使用 JWKS URL 导入功能,浏览器会向你填写的那个地址发起请求,这是必要的网络访问。仍然强烈建议不要在任何在线工具中粘贴生产环境的有效 Token——它在有效期内等同于一个可用的登录凭据。
其他工具
哈希值生成工具
专业的哈希值生成工具,支持多种哈希算法,快速生成文件和文本的哈希值。
国密SM加解密工具
专业的国密SM加解密工具,支持SM2、SM3、SM4算法,保障数据安全。
AES 加解密工具
专业的在线AES加解密工具,支持AES-128/192/256位加密,多种加密模式(CBC, ECB, CFB, OFB, CTR)和填充方式。所有加密在本地浏览器完成,安全可靠。
API 签名生成工具
专业的HMAC和MD5签名生成工具,支持HMAC-SHA256/SHA512/MD5等多种哈希算法。适用于API接口签名、数据完整性验证、Webhook回调验证等场景。
RSA 加密解密工具
专业的RSA工具,支持密钥对生成(1024/2048/4096位)、公钥加密、私钥解密、数字签名与验证。支持RSA-OAEP和PKCS#1填充方案,PEM格式密钥兼容所有主流系统。
MD5 加密
MD5 是一种广泛使用的密码散列函数,可以产生出一个 128 位(16 字节)的散列值(hash value),用于确保信息传输完整一致。
专业 Base64 编解码
Base64 是一种基于 64 个可打印字符来表示二进制数据的表示方法。常用于在 HTTP 环境下传递较长的标识信息。
图片转 Base64
将图片转换为 Base64 编码字符串,用于嵌入 HTML、CSS 或其他基于文本的格式中。
TOTP 验证码生成器
在线生成 2FA 动态验证码,输入 Base32 密钥实时出码并倒计时。支持 SHA-1/256/512、6 或 8 位、30 或 60 秒周期,可生成验证器可扫的 otpauth 二维码,并按 ±N 个时间窗校验验证码。密钥不上传。
UUID 生成器
为您的应用程序生成唯一标识符(UUID)。快速、安全、可靠。
摩斯密码工具
在线摩斯密码编解码工具,支持文本与摩斯密码的相互转换,并提供音频播放功能
邮箱解码工具
在线邮箱解码与编码工具,自动识别 29 种编码方式并逐层还原被混淆的邮箱地址,支持语法校验、风险检测与防采集代码生成。
URL 编码/解码
在线 URL 编码和解码工具,支持对 URL 进行编码和解码。
Unicode 转换工具
在 Unicode 编码、中文字符和英文字符之间进行转换,支持多种转换模式。
这个工具解决你的问题了吗?