在线工具

工具箱 › 开发 › JWT 签名

JWT 签发

在线用 HMAC 算法签发 JWT,可自定义 header 与 payload 并设置有效期,密钥只在本机内存中参与计算、不发送任何服务器。适合调试与本地验证。

密钥不会离开你的设备

签名用浏览器的 WebCrypto 在本机完成,密钥与 payload 都不会发送到任何服务器。页面本身也不发起任何网络请求。

但请注意:如果你在公用电脑上用了真实密钥,它会留在输入框里,用完记得清空。

只能签 HMAC 系列

RS256、ES256 这类非对称签名需要私钥,私钥不该在浏览器里出现。本工具只支持 HS256/384/512 —— 这也是本地调试与自建服务最常用的三种。

签出来的令牌能用吗

只有服务端用**同一个密钥**才能验通。密钥不一致或被改过,服务端会返回 401。

线上环境请用足够长的随机密钥(建议 32 字节以上),太短的密钥会让 HMAC 的安全性下降。

常见问题

为什么不写 exp 也能用

不写 exp 时令牌在语义上永不过期,但服务端可能有自己的有效期检查。生产环境建议总是设置 exp。

HS256 够安全吗

够用,前提是密钥足够长且不泄露。HS256 的强度取决于密钥熵,不是算法本身。