工具

面向安全研究和开发排障的本地优先工具索引。搜索名称、协议、Header、编码或格式,直接打开现有工具。

102个工具

5个分类

100%本地优先

浏览器本地处理敏感输入默认不写入 URL、存储或后端日志;边界不同的工具会单独说明。

先操作,后输出复制、下载和分享只在你点击后发生;分享链接只包含工具页地址。

完整报告协作报告保留有用计数、类别、发现与显式省略字段,方便团队协作时避免误复制原始输入。

完整工具目录

全部工具 / 服务端渲染
编码与数据常见编码、字节和结构化数据转换。

对 URL 参数和值、完整 URL 和表单值进行百分号编码/解码,适合批量调试和安全报告片段复用。

编码与数据

打开工具

解析和生成 application/x-www-form-urlencoded 表单 body 与 query string,展示重复 key、敏感字段提示、JSON 视图和低敏结构报告;不发送请求、不上传、不存储。

编码与数据

打开工具

进行 HTML 文本转义和常见实体反转义,适合检查展示片段、模板输出和 XSS 排查样本;这是文本转换工具,不是 HTML sanitizer,不提供内容安全结论。

编码与数据

打开工具

完成 Base32、Base58、Ascii85、ROT13 和 XOR 编码/解码,适合安全样本和开发调试中的轻量转换。

编码与数据

打开工具

转换 HEX、RGB、HSL 颜色,生成可复制 CSS 变量片段,并按 WCAG 对比度公式检查前景/背景组合;不上传、不存储输入。

编码与数据

打开工具

进行 gzip、deflate 压缩与解压,支持文本、Base64 和 Hex 输入输出,并生成低敏报告;不上传、不存储输入。

编码与数据

打开工具

把整数转换为二进制、八进制、十进制、十六进制和 Base36,并可从 UTF-8 文本生成字节级表示;不上传、不存储输入。

编码与数据

打开工具

对样本文本执行 URL、Base64、HTML 和 Unicode 多步编码、解码与转义链路,提供常用预设、步骤状态和 partial 失败摘要,适合日志、payload 和接口样本排查。

编码与数据

打开工具
安全与摘要Token 解析、摘要和签名调试。

检查 Unicode 域名、Punycode、URL host 规范化、混合脚本、同形字/钓鱼信号、不可见/控制字符、混用连字符和人工复核建议;不做 DNS/证书/注册/信誉查询,不请求网络,不上传、不存储输入,也不提供安全结论。

安全与摘要

打开工具

解码 JWT header/payload,并可用粘贴的 RSA JWK/JWKS 公钥验证 RS256/RS384/RS512 签名;不请求远程 JWKS,不上传或持久化 token/key。

安全与摘要

打开工具

搜索 JWT/JWS alg 和 Header 字段的语义、安全边界、推荐/禁用状态、服务端验证要点和常见误区;不解析真实 token,不上传、不存储。

安全与摘要

打开工具

速查 JWT 标准和常见 claim 的语义、值类型、验证建议、安全提示和常见误区;只做静态查询,不解析、不验证、不上传 token。

安全与摘要

打开工具

按 RFC 7638 计算 RSA、EC、OKP 公钥 JWK 的 SHA-256 thumbprint,支持单个 JWK 或 JWKS keys 数组,并输出低敏结构报告;不请求远程 JWKS、不上传、不存储。

安全与摘要

打开工具

解析粘贴的 JWK 或 JWKS JSON,排查 OAuth/OIDC 公钥集、kid、kty、alg、use、key_ops、x5c、x5t 等字段和结构性安全提示,并构建剥离私钥、对称秘密和远程证书引用的 Clean public JWKS sanitizer 输出;同时标注当前 /tools/jwt 验签 v0 的 RSA verifier candidates。不是签名验证器,不请求远程 JWKS,不上传或持久化输入。

安全与摘要

打开工具

解码 SAMLRequest/SAMLResponse,支持 Base64 POST、Redirect deflate 和 XML 结构摘要;不验证签名、不请求远程服务。

安全与摘要

打开工具

速查 SAML Response、Assertion、Subject、NameID、Audience、Recipient、Destination、ACS URL、EntityID、Issuer、InResponseTo、时间窗口和 XML Signature 等字段/概念的语义、验证建议、安全误区和常见排查点;只做速查,不解析 XML、不验证 XML 签名、不上传真实断言。

安全与摘要

打开工具

把 username 和 password 生成 RFC 7617 Basic Authorization header、curl 示例、WWW-Authenticate challenge 和脱敏报告;不发送请求、不上传、不存储。

安全与摘要

打开工具

速查 HTTP 认证方案、Authorization/WWW-Authenticate/Proxy-* 等 Header、服务端验证要点、客户端排查要点和安全误区;不处理真实凭据,不上传、不存储。

安全与摘要

打开工具

速查 OAuth token endpoint 客户端认证方式、参数、Authorization Header、JWT assertion、mTLS 绑定、安全边界和常见误区;不处理真实 secret/key/cert,不上传、不存储。

安全与摘要

打开工具

速查 OAuth/OIDC 授权端点、Token endpoint、Bearer/resource server、OIDC 交互和 Device flow 常见错误码的出现阶段、含义、客户端处理、服务端/安全排查和常见误区;纯查询,不处理真实 token,不上传、不存储。

安全与摘要

打开工具

速查 OAuth/OIDC 授权链接、登录回调、PKCE/OIDC 参数、令牌响应字段和安全提示;纯查询,不解析或上传真实授权 URL。

安全与摘要

打开工具

对比注册 redirect_uri 和实际回调 URL,排查 OAuth/OIDC 精确匹配、query/fragment、loopback、自定义 scheme、尾部斜杠、大小写、端口和编码差异;不请求远程地址,不上传、不存储。

安全与摘要

打开工具

搜索 OIDC claims 请求参数结构、userinfo/id_token 分区、essential、value/values、claim 名称和隐私风险;纯静态速查,不处理真实 token,不上传、不存储输入。

安全与摘要

打开工具

搜索.well-known/openid-configuration 常见字段、端点、能力声明、Claims、算法和安全排查建议;纯静态速查,不请求远程 issuer,不处理真实 token,不上传或存储输入。

安全与摘要

打开工具

搜索 OIDC Session Management、RP-Initiated Logout、Front-Channel Logout 和 Back-Channel Logout 的字段、流程、出现位置、用途、验证建议、安全提示和常见误区;纯静态速查,不请求远程 issuer,不处理真实 token,不上传、不存储输入。

安全与摘要

打开工具

生成和校验 OAuth 2.0 Authorization Code + PKCE 所需的 code_verifier、S256 code_challenge 与授权 URL 参数;不上传、不存储。

安全与摘要

打开工具

速查 RFC 8693 OAuth Token Exchange 的请求字段、响应字段、JWT claim、token type URN、流程、安全边界和常见误区;纯查询,不处理真实 token,不上传、不存储。

安全与摘要

打开工具

解析 Base32 secret 和 otpauth:// URI,按 RFC 6238 生成当前 TOTP 验证码、相邻窗口和调试报告;不上传、不存储。

安全与摘要

打开工具

在浏览器纯对安全报告和 IOC 分享中的 URL、域名、IPv4 与邮箱进行 defang/refang,降低自动链接和误点击风险。

安全与摘要

打开工具

扫描日志、配置、curl、Markdown 或 CI 输出中的 token、Authorization、Cookie、private key、JWT、云访问 key 和敏感赋值形态,输出低敏发现表与报告;不验证 secret、不上传、不存储输入。

安全与摘要

打开工具

换算 Unix 文件权限的八进制、rwx 符号位和 chmod 命令片段,提示 setuid、setgid、sticky 与 world-writable 等常见风险;不上传、不存储输入。

安全与摘要

打开工具

粘贴 CORS 响应头和请求场景,判断浏览器是否会暴露跨源响应,并生成完整诊断报告。

安全与摘要

打开工具

速查 CORS OPTIONS 预检请求/响应头、触发条件、缓存边界、凭据模式、Vary 和常见错误。

安全与摘要

打开工具

速查 COOP、COEP、CORP、SharedArrayBuffer、opener 隔离、资源嵌入和 same-origin/same-site/cross-origin 组合关系。

安全与摘要

打开工具

排查 crossOriginIsolated 失败、COOP/COEP/CORP 响应头组合、第三方资源阻断、credentialless、worker/iframe/popups 兼容和回滚风险。

安全与摘要

打开工具

解析粘贴的 Content-Security-Policy header,检查 CSP3 token、Report-Only、多策略和 report-to 链路。

安全与摘要

打开工具

速查 Document-Policy 与 Permissions-Policy 的区别、常见 directive、性能/布局/同步脚本限制、Report-Only 部署思路、浏览器兼容、配置误区和安全边界。

安全与摘要

打开工具

速查 Sec-Fetch-* 请求头、Resource Isolation Policy 和跨站请求拦截策略,辅助设计服务端防护规则。

安全与摘要

打开工具

速查 iframe allow 属性、Permissions-Policy 响应头、allowfullscreen 和 sandbox token 的组合关系、权限边界和嵌入风险。

安全与摘要

打开工具

解析 Network Error Logging NEL Header,检查 Reporting-Endpoints、Report-To、report_to、max_age、采样比例、子域覆盖、隐私边界和部署排错项。

安全与摘要

打开工具

速查 Origin-Agent-Cluster: ?1/?0、origin keying、默认行为、document.domain 兼容、site isolation、COOP/COEP/crossOriginIsolated 关系和调试误区。

安全与摘要

打开工具

速查 Permissions-Policy 常见 feature/directive 的语义、允许列表写法、推荐策略、隐私安全影响和兼容提示。

安全与摘要

打开工具

速查 Reporting-Endpoints、Report-To、NEL、CSP/Document-Policy/Permissions-Policy 报告链路、采样、部署排错和隐私安全边界。

安全与摘要

打开工具

速查 HTML 子资源加载属性、CORS、SRI、Referrer-Policy、脚本执行顺序、preload/preconnect/modulepreload、性能提示和常见安全误区。

安全与摘要

打开工具

在浏览器纯速查 TLS 版本、密码套件、证书算法、ALPN/HSTS 语义、兼容排查点和安全提示;不做远程 TLS 连接或证书检查。

安全与摘要

打开工具

速查 SharedArrayBuffer、WebAssembly threads、高精度计时、Secure Context、crossOriginIsolated、COOP、COEP、CORP、Permissions-Policy 和降级策略。

安全与摘要

打开工具

解析粘贴的 SPF、DMARC 和 DKIM DNS TXT 记录,梳理策略、机制、报告地址形态和常见误配,生成低敏报告;不执行 DNS 查询。

安全与摘要

打开工具

检查粘贴的 PEM block 类型、解码长度、SHA-256 指纹、私钥风险和 X.509/CSR/公钥浅层字段,不上传输入。

安全与摘要

打开工具

Use Web Crypto in the browser to parse pasted OpenSSH public key lines, calculate SHA-256 fingerprints, summarize algorithm shape, and produce a low-sensitive local report without network transfer.

安全与摘要

打开工具

用 Web Crypto 计算 SHA-1、SHA-256、SHA-384 和 SHA-512 摘要,支持 UTF-8、Hex、Base64 字节输入和期望值比对。

安全与摘要

打开工具

使用浏览器 Web Crypto 计算 HMAC,便于调试 Webhook/API 签名;支持 Generic、GitHub、Stripe、Slack、Shopify、Svix/Standard Webhooks、Cloudflare Stream、Paddle、Zoom、Razorpay preset 和低敏验证报告。

安全与摘要

打开工具

用 Web Crypto 生成 Subresource Integrity 哈希,辅助校验 script/link 子资源的 integrity 属性。

安全与摘要

打开工具
生成器本地生成标识符、密码和 API Token。
网络与调试URL、地址和网段排查辅助。

解析 URL、OAuth redirect、签名 URL 与复杂 query 参数,默认输出脱敏报告。

网络与调试

打开工具

速查 DNS 记录类型的配置语义、常见排查点和安全提示;不做真实查询,也不执行 DNS 查询。

网络与调试

打开工具

分析 GraphQL query、mutation、subscription 或 SDL,整理 operation inventory、变量、片段、类型定义、指令、深度和低敏结构报告;不请求 endpoint、不上传、不读取 URL、不存储输入。

网络与调试

打开工具

解析 HTTP Archive HAR JSON,汇总请求方法、状态、耗时、体积、重定向、缓存和敏感头线索,生成可复制请求摘要与低敏报告;不上传、不请求目标 URL、不存储输入。

网络与调试

打开工具

把 method、URL、headers 和 body 组装成 curl、HTTPie、Raw HTTP、Fetch 与 Python Requests 示例,并生成脱敏调试报告;不发送请求、不上传、不存储。

网络与调试

打开工具

解析 OpenAPI/Swagger JSON,整理 endpoint inventory、方法分布、认证覆盖、响应类别和低敏结构报告;不拉取远程规格、不请求 API、不上传、不存储输入。

网络与调试

打开工具

计算 IPv4/IPv6 网段范围、首尾地址、广播地址和地址数量,辅助调试防火墙、ACL 和 Cloudflare/CDN 规则。

网络与调试

打开工具
文本处理格式化、压缩和时间文本转换。

转换 Unix 秒、毫秒、ISO/RFC-like 时间和时区显示,适合日志、告警和 API 时间字段排查。

文本处理

打开工具

从 JSON 样本推断 Go struct,生成字段名、类型、json tag、数组对象合并和低敏结构报告;不上传输入、不读取 URL、不存储。

文本处理

打开工具

从 JSON 样本推断 TypeScript interface 或 type alias,支持嵌套对象、数组合并、缺失字段可选和低敏结构报告;不上传输入、不读取 URL、不存储。

文本处理

打开工具

转换 CSV、TSV、JSON array 与 JSON Lines,支持 header、字段选择、对象数组、二维数组和嵌套字段展开,不上传输入。

文本处理

打开工具

整理日志、字典、payload 和配置列表,支持去除空行、trim、去重、排序、前缀/后缀包装,并输出 SQL IN 列表、SQL VALUES 行、quoted CSV 或 JSON array。

文本处理

打开工具

比较配置、响应体、payload 和规则变更的行级差异,并支持 JSON canonical key-sorted 比较。

文本处理

打开工具

Browser-local () string escape/unescape for JSON, JavaScript, SQL single-quoted literals, POSIX shell single-quoted tokens, CSV fields, and regex literal patterns with low-sensitive reports.

文本处理

打开工具

统计 Unicode 字符、UTF-8 字节、行数、段落、句子、词数和词频,适合日志、配置片段和多语言文本快速检查。

文本处理

打开工具

分析 Markdown 文档,整理标题、链接、图片、引用链接、代码块、front matter、内联 HTML、检查提示和低敏结构报告;不渲染不可信 HTML、不校验远程链接、不上传、不存储输入。

文本处理

打开工具

查看空格、Tab、换行、回车和控制字符,统计 Unicode code point、UTF-8 字节、行数,列出前 1000 个 code point,并生成不含原文的低敏检查报告。

文本处理

打开工具

测试 JavaScript 正则表达式,查看匹配、index、捕获组、Matches JSON、替换次数并预览替换结果。

文本处理

打开工具

运行内存 SQLite,支持 CSV/TSV 粘贴建表、执行查询、查看结果表、CSV/TSV/JSON/SQL dump 导出、SQLite 文件导入导出、schema、快捷查询片段和 EXPLAIN QUERY PLAN,不连接后端数据库。

文本处理

打开工具