JWT 签发
在线用 HMAC 算法签发 JWT,可自定义 header 与 payload 并设置有效期,密钥只在本机内存中参与计算、不发送任何服务器。适合调试与本地验证。
密钥不会离开你的设备
签名用浏览器的 WebCrypto 在本机完成,密钥与 payload 都不会发送到任何服务器。页面本身也不发起任何网络请求。
但请注意:如果你在公用电脑上用了真实密钥,它会留在输入框里,用完记得清空。
只能签 HMAC 系列
RS256、ES256 这类非对称签名需要私钥,私钥不该在浏览器里出现。本工具只支持 HS256/384/512 —— 这也是本地调试与自建服务最常用的三种。
签出来的令牌能用吗
只有服务端用**同一个密钥**才能验通。密钥不一致或被改过,服务端会返回 401。
线上环境请用足够长的随机密钥(建议 32 字节以上),太短的密钥会让 HMAC 的安全性下降。
常见问题
为什么不写 exp 也能用
不写 exp 时令牌在语义上永不过期,但服务端可能有自己的有效期检查。生产环境建议总是设置 exp。
HS256 够安全吗
够用,前提是密钥足够长且不泄露。HS256 的强度取决于密钥熵,不是算法本身。