解码 JWT

把一个有效的令牌粘贴进在线解码工具,等于把一把能用的账号钥匙交给了对方。这个工具完全在标签页里运行,用真实令牌时,这是唯一安全的解码方式。

正在加载工具……

工作原理

  1. 粘贴令牌。
  2. 查看解码后的 header 和 payload;如果已经过期,会标出来。
  3. 需要的话,输入密钥来验证 HS256 签名。

为什么什么都不用上传

这个页面上的每一步操作,都由运行在你浏览器标签页里的代码完成,用的就是渲染网页的那套引擎。文件从磁盘读进标签页的内存,在那里被处理,再作为下载写回去。它不会被送到任何地方 —— 不会送给我们,也不会送给第三方。

自己动手验证

  1. 打开浏览器的开发者工具(F12),选择“网络”(Network)面板。
  2. 载入你的文件,运行这个工具。
  3. 你能看到的请求只有这些:工具自己的代码 —— 少数几个重型工具还会从公共 CDN 取它们的开源引擎 —— 外加一条发往 loreatec.jp 的小小访问记录(页面地址和标题,仅此而已)。没有一条带着你的文件。

文件不外传的证明 →

常见问题

为什么解码 JWT 没问题,粘贴它却有风险?

内容只是编码过,不是加密的:拿到令牌的任何人都能读出里面的内容,所以读取本身不是风险。真正的风险是令牌本身 —— 在过期之前,它就是一把能用的账号钥匙。把它粘贴进别人的网站,就等于把登录状态交了出去。

能验证 RS256 吗?

暂时不能 —— 目前只支持 HS256,它只需要一个共享密钥。验证 RS256 需要签发方的公钥(JWK 或 PEM 格式),要为此专门做一套界面,在这里并不划算。