線上開發工具

除錯時隨手要用的那幾個小工具:把 API 回傳的 JSON 展開看看,把一段 Base64 解出來,把日誌裡的時間戳換成人能讀的時間,算個驗證用的雜湊值。全部在瀏覽器本機執行,貼進去的東西不會被送出去。
JSON 線上格式化

左邊貼上 JSON,右邊即時格式化並顯示可摺疊的樹狀結構,支援語法檢查與錯誤定位、展開/摺疊節點、壓縮、跳脫與複製節點路徑,全部在本機處理不上傳。

Base64線上解碼

Base64 與文字、圖片、任意檔案互轉,可直接貼上整段 data URI 自動辨識,解出圖片直接預覽。全部在本機轉換,不上傳資料。

時間戳轉換

Unix 時間戳與日期時間雙向互轉,自動辨識 10 位(秒)與 13 位(毫秒),可切換本地時區與 UTC,頁面頂部即時顯示目前時間戳。

URL線上解碼

URL 百分號編碼與原文雙向互轉,支援 UTF-8 與 GBK、+ 號當空格,可選 encodeURIComponent 或 encodeURI,貼整條連結還會拆開查詢參數逐個解碼。

MD5線上加密

計算文字或檔案的 MD5 值,支援 16 位、32 位輸出與大小寫切換。所有計算都在瀏覽器本機完成,不上傳資料。

SHA256線上加密

計算文字或檔案的 SHA-256 值,同時支援 SHA-1、SHA-384、SHA-512,可貼上官方雜湊值自動比對驗證。全部在本機計算,不上傳資料。

隨機密碼產生器

免費產生高強度隨機密碼,可自訂長度、字元集、排除易混淆字元與產生數量。

QR Code 產生器

輸入網址或文字線上產生 QR Code,可調容錯等級、尺寸、邊距與顏色,下載 PNG 或 SVG 向量圖。產生的是靜態碼,內容直接編碼在圖案裡,不會過期、不上傳資料。

關於這些開發工具

為什麼這類工具尤其不該上傳

開發時貼進線上工具的內容,往往比想像中敏感得多:帶使用者手機號碼的 API 回傳、含 token 的請求標頭、正式環境資料庫匯出的一段 JSON、準備提交的設定檔。把它貼進一個會把內容送回伺服器的網站,等於把一份線上資料交給了一個不知道誰在維運的第三方——而這類工具站通常連隱私權政策都沒有。這裡所有計算都用瀏覽器原生能力完成(雜湊走 WebCrypto,編解碼走原生 API),頁面載入完之後斷網也能用,你可以打開開發者工具的網路面板自己確認沒有任何請求。

雜湊不是加密,編碼也不是

這是這一組工具裡最常見的誤解,而且兩個方向都有。MD5 和 SHA-256 是單向雜湊:同樣的輸入永遠得到同樣的輸出,但無法從結果反推原文,所謂「MD5 解密」網站實際上是在查一個已經算好的字典,只對弱密碼有效。Base64 則相反,它是可逆編碼,任何人都能解開,它的用途是讓二進位內容能安全地放進文字協定裡,不提供任何保密性。把密碼用 Base64 存進資料庫和明文儲存沒有區別。

雜湊該用哪個

驗證檔案完整性——確認下載的映像檔沒損壞、沒被替換——現在應當用 SHA-256,官方發布頁給出的也多是它。MD5 仍然常見,但它已經能被建構出碰撞,只適合防意外損壞,不適合防惡意竄改。至於儲存使用者密碼,兩個都不該直接用:正確做法是 bcrypt、scrypt 或 Argon2 這類專門設計得很慢並且自帶加鹽的演算法。

時間戳的兩種位數

日誌和 API 裡的時間戳有 10 位和 13 位兩種,前者是秒、後者是毫秒,把毫秒當秒解析會得到一個五萬年後的日期,反過來則得到 1970 年附近。這是最常踩的坑,所以轉換工具會按位數自動判斷單位並把判斷結果顯示出來,而不是讓你先選。