解码 JWT
把一个有效的令牌粘贴进在线解码工具,等于把一把能用的账号钥匙交给了对方。这个工具完全在标签页里运行,用真实令牌时,这是唯一安全的解码方式。
- 完全在你的浏览器里运行
- 断网也能用
- 不上传
- 不用注册
- 没有水印
正在加载工具……
工作原理
- 粘贴令牌。
- 查看解码后的 header 和 payload;如果已经过期,会标出来。
- 需要的话,输入密钥来验证 HS256 签名。
为什么什么都不用上传
这个页面上的每一步操作,都由运行在你浏览器标签页里的代码完成,用的就是渲染网页的那套引擎。文件从磁盘读进标签页的内存,在那里被处理,再作为下载写回去。它不会被送到任何地方 —— 不会送给我们,也不会送给第三方。
自己动手验证
- 打开浏览器的开发者工具(F12),选择“网络”(Network)面板。
- 载入你的文件,运行这个工具。
- 你能看到的请求只有这些:工具自己的代码 —— 少数几个重型工具还会从公共 CDN 取它们的开源引擎 —— 外加一条发往 loreatec.jp 的小小访问记录(页面地址和标题,仅此而已)。没有一条带着你的文件。
常见问题
为什么解码 JWT 没问题,粘贴它却有风险?
内容只是编码过,不是加密的:拿到令牌的任何人都能读出里面的内容,所以读取本身不是风险。真正的风险是令牌本身 —— 在过期之前,它就是一把能用的账号钥匙。把它粘贴进别人的网站,就等于把登录状态交了出去。
能验证 RS256 吗?
暂时不能 —— 目前只支持 HS256,它只需要一个共享密钥。验证 RS256 需要签发方的公钥(JWK 或 PEM 格式),要为此专门做一套界面,在这里并不划算。