JWT 生成器
完全在浏览器中,从载荷和密钥创建并签名 HS256 JSON Web Token。
如何使用 JWT 生成器
- 01
将载荷编辑为 JSON 对象。
- 02
输入你的 HS256 密钥。
- 03
生成并复制已签名的令牌。
在浏览器中签署令牌
JWT 生成器,完全在浏览器中使用 Web Crypto API 根据您的有效负载和密钥构建并签署 JSON Web 令牌。它与 JWT 解码器配对,后者检查现有令牌。
JWT 是如何组合在一起的
JWT 具有由点分隔的三个部分:标头、声明有效负载和签名,每个部分均经过 Base64url 编码。签名使令牌值得信赖:它证明有效负载未被更改并且是由持有秘密的人发布的。
HS256 和你的秘密
该工具使用 HS256 进行签名,即使用 SHA-256 的 HMAC,这是最常见的对称 JWT 算法。相同的秘密对令牌进行签名和验证,因此必须在服务器上保持私密性。
对于 HS256,请使用长的随机密钥。一个简短的或可猜测的秘密会破坏整个令牌,因为任何猜测它的人都可以铸造自己的有效令牌。
已编码,未加密
关于 JWT 的重要一点:有效负载仅被编码,而不是加密。拥有该令牌的任何人都可以通过 Base64 解码来读取其声明,因此切勿将密码或敏感数据放入 JWT 中。签名阻止篡改,它不提供保密性。
安全说明
由于签名发生在本地,因此您的秘密和有效负载永远不会离开您的设备。即便如此,请避免将真实的生产机密粘贴到共享或公共计算机上。
常见问题
使用哪种算法?
HS256(使用 SHA-256 的 HMAC),最常见的对称 JWT 算法,在你的浏览器中使用 Web Crypto API 签名。
我的密钥会被发送到任何地方吗?
不会。签名完全在你的浏览器中进行,因此密钥和载荷永远不会离开你的设备。不过,请避免在共用机器上使用真实的生产密钥。
我也能解码令牌吗?
能,使用 JWT 解码器工具查看现有令牌的头部和载荷。