跳至內容
Monu Tools

JWT 產生器

在瀏覽器中從 Payload 和密鑰建立並簽署 HS256 JSON Web Token。

如何使用 JWT 產生器

  1. 01

    以 JSON 物件形式編輯 Payload。

  2. 02

    輸入你的 HS256 密鑰。

  3. 03

    生成並複製簽署後的 Token。

在瀏覽器中簽署權杖

JWT 產生器,完全在瀏覽器中使用 Web Crypto API 根據你的酬載和金鑰建立並簽署 JSON Web 權杖。它與 JWT 解碼器配對,後者檢查現有權杖。

JWT 是如何組合在一起的

JWT 由三個以句點分隔的部分組成:標頭、包含聲明的酬載,以及簽章。每個部分都使用 Base64url 編碼。簽章讓權杖可信,因為它能證明酬載未遭修改,且由持有金鑰的一方簽發。

HS256 和你的金鑰

該工具使用 HS256 進行簽名,即使用 SHA-256 的 HMAC,這是最常見的對稱 JWT 演算法。相同的金鑰對權杖進行簽名和驗證,因此必須在伺服器上保持私密性。

HS256 應搭配足夠長且隨機的金鑰。過短或容易猜中的金鑰會破壞整個權杖的安全性,因為猜到金鑰的人就能自行簽發有效權杖。

已編碼,未加密

關於 JWT 的重要一點:酬載僅被編碼,而不是加密。擁有該權杖的任何人都可以透過 Base64 解碼來讀取其聲明,因此切勿將密碼或敏感資料放入 JWT 中。簽名阻止篡改,它不提供保密性。

安全說明

簽署過程在本機完成,因此你的金鑰和酬載不會離開裝置。即使如此,也不要在共用或公共電腦上貼上正式環境的真實金鑰。

常見問題

使用哪種演算法?

HS256(HMAC with SHA-256),最常見的對稱 JWT 演算法,使用 Web Crypto API 在瀏覽器中簽署。

我的密鑰會傳送到任何地方嗎?

不會。簽署完全在瀏覽器中進行,密鑰和 Payload 永遠不會離開你的裝置。即便如此,請避免在共用電腦上使用真實的正式環境密鑰。

也能解碼 Token 嗎?

可以,使用 JWT 解碼工具來檢視現有 Token 的 Header 和 Payload。

來源

報告問題