为什么不该在公网网站调试带密钥的 JWT?
JSON Web Token(RFC 7519)广泛应用于微服务网关鉴权和单点登录。由于 JWT 的第三部分由秘钥与前两段数据哈希生成,验证签名的唯一前提是提供签名密钥。绝大多数在线调试工具会将你粘贴的 Secret 传输到其服务器后台,一旦机密密钥泄露,攻击者可以任意伪造带有 `admin` 权限的合法 Token 接管系统。Lucentool 100% 在当前浏览器沙箱内通过 Web Crypto API 硬件加速完成计算,私密密钥绝不上网。
HS256 算法原理与 Base64Url 转义
- 数据拼接:
Base64Url(Header) + "." + Base64Url(Payload) - HMAC 签名: 使用 SHA-256 哈希算法和用户提供的密钥对拼接字符串进行对称加密签名。
- URL 安全字符 (Base64URL): 去掉末尾填充的
=,将+替换为-,/替换为_,确保在 HTTP Header 或 URL 参数中安全传输。