每个 JWT 调试器都说不要粘贴真实 token——所以我建了一个没关系的
来源:dev.to — 2026-07-22
📋 概述
作者构建了 TokenBench,一个完全客户端运行的 JWT 调试工具。核心原则:输入的任何内容都绝不离开浏览器——解码、签名验证、密钥解析、token 生成全部通过 WebCrypto 在本地完成。它始终分离显示两个独立的判定:签名是否匹配密钥、时间是否在有效窗口内(正确签名但已过期的 token 是最常见的真实状态)。它还会主动拒绝执行算法混淆攻击(HS256 与 RS256 互换),并向开发者解释原因。
🔑 核心要点
- 完全客户端运行:所有操作通过 WebCrypto 在浏览器本地完成——解码、验证、生成,数据永不离开页面。
- 双判定分离显示:签名验证和时间有效性独立显示——正确签名但已过期的 token 不会被错误标记为"伪造"。
- 算法混淆主动防御:识别 HS256/RS256 混淆攻击模式——拒绝执行不安全操作并向开发者解释原因。
- 篡改 token 生成器:内置功能可生成故意篡改签名和 `none` 算法 token——用于测试服务端是否正确拒绝这些攻击向量。
💡 金句
算法是你自己的决定,不是 token 的。一个静默执行混淆操作的工具正在教会人们这个 bug,所以这个工具不会这样做。
👍 0👎 0
← 返回 Dev.to 首页