MV Tools

真实的本地安全数据复核

如何在本地生成、校验和检查安全相关数据

生成唯一密码、比较哈希、阅读 JWT 声明的实用指南:不要把本地检查误认为身份认证或授权。

MV Tools 编辑团队更新于 约 8 分钟阅读

打开工具

将操作与信任判断分开

本地密码生成器可以生成随机字符串,哈希工具可以比较字节,JWT 解码器可以展示声明。但这些操作都不能证明谁被授权、token 是否可信、数据已加密,也不能替代拥有账户或凭据的系统控制。

用最小工具完成明确任务,再在合适的地方作出信任判断:密码用密码管理器和账户设置管理,下载用可信发布者的校验和核对,token 用服务端授权逻辑验证。即使工具本地运行,也不要因此粘贴生产秘密。

这些密码仅供教程展示;真实账户密码应保存在密码管理器中。
这些密码仅供教程展示;真实账户密码应保存在密码管理器中。

为每个账户生成一个长且唯一的密码

Password Generator 在浏览器中使用加密随机值,可生成 1–50 条、每条 8–128 个字符的密码。请选择目标服务接受的长度和字符组合;其策略要求多种字符类别时,可启用“每类至少包含一个”。显示的强度估算基于长度和可用字符池,不能判断密码是否复用、是否容易遭钓鱼、恢复设置是否安全,或是否已在其他地方泄露。

每个账户使用不同密码,保存到合适的密码管理器,并在服务支持时启用多因素认证。排除易混淆字符有助于手动输入,但会略微减少可能字符集合。不要把一组生成密码复制到共享文档,也不要把下载的明文文件作为长期密码库。

这些密码仅供教程展示;真实账户密码应保存在密码管理器中。
这些密码仅供教程展示;真实账户密码应保存在密码管理器中。

用哈希检查完整性,而不是加密或识别身份

哈希函数会从精确输入字节生成摘要;改变一个字节,摘要通常也会改变。当你拥有可信发布页、签名清单或其他可靠来源提供的预期校验和时,这可用于核对下载。请对下载的同一文件生成哈希,并按发布者使用的算法和大小写要求比较完整值。

MV Tools 在本地为最多 2 MB 文本或 200 MB 文件生成 SHA-1、SHA-256、SHA-384、SHA-512。哈希不是加密,不能让源内容变成秘密;若预期值本身不来自可信渠道,也不能证明文件来自谁。发布者提供 SHA-256 或指定更强摘要时,请使用其指定算法,而不是仅因工具支持就随意选择。

只有预期摘要来自可信发布者时,摘要比较才有意义。
只有预期摘要来自可信发布者时,摘要比较才有意义。

读取 JWT 内容,但不要将其视为已验证

JWT 通常由三个以点分隔的段组成。解码器会解析并显示 JSON header、payload、签名文本,以及常见的 `iss`、`sub`、`aud`、`iat`、`nbf`、`exp` 值。这有助于调试测试 token 的结构或理解应用响应。

解码不会验证签名,也不会检查发行者或受众是否符合预期、算法是否允许、密钥是否正确、token 是否已撤销,或 token 能否用于请求的操作。标为有效的到期显示仅把 `exp` 与当前时钟比较。应用必须在作出授权决定前自行完成经过验证的 token 处理。

  1. 使用测试或脱敏 token。

    除非当前浏览器环境已获授权处理,否则不要复制真实 bearer token。

  2. 检查结构和时间。

    将 header、声明、发行者、受众和时间与应用预期对照。

  3. 在所属系统中验证。

    在服务器端使用正确密钥、批准算法、发行者/受众规则以及撤销或会话控制。

  4. 不要依据解码文本授予访问。

    载荷可读不代表签名或声明可信。

可读声明不代表授权;应在所属应用中验证签名和声明。
可读声明不代表授权;应在所属应用中验证签名和声明。

负责任地使用本地处理

密码生成、SHA 哈希和 JWT 解码都在浏览器中运行。文本、文件、输出、复制和 data URL 下载不会上传到 MV Tools。本地处理减少了一类暴露,但剪贴板历史、浏览器扩展、屏幕共享、本地下载和周边设备仍可能敏感。

支持和排错应使用脱敏样本。视情况从共享剪贴板清除已复制凭据,轮换可能暴露的凭据,并只保留工作真正需要的数据。即使没有网络上传,真实密码、私钥、访问令牌和客户文件也应当作敏感信息。

可读声明不代表授权;应在所属应用中验证签名和声明。
可读声明不代表授权;应在所属应用中验证签名和声明。

常见问题

密码强度估算是否代表账户安全?

不代表。它估算的是生成密码的字符池和长度;安全还取决于唯一性、保存方式、账户恢复、抗钓鱼能力和服务控制。

SHA 哈希能证明下载文件可信吗?

只有将它与可信渠道获得的预期摘要比较时才有意义。单独在本地生成哈希不能证明文件由谁制作。

可以用解码后的 JWT 载荷为用户授权吗?

不可以。工具不验证签名或声明;授权必须在应用中用正确密钥和策略验证 token。