跳转到主内容
开发者工具

2026 年应该收藏起来的 15 个免费在线开发者实用工具

· 9 分钟阅读

大多数开发教程告诉你”打开你的终端”来处理每种工具的活儿。多数时候终端没问题 — 但对于那些每天蹦出来 5 次的窄类小工具,浏览器版工具更快,能跟队友分享,能在平板上用。

这张清单挑出了 15 个一线工程师每周都用得到的开发者工具。它们都免费、都基于浏览器,其中任何一个都不会在你调试到一半时冒出个注册墙。

我们的挑选标准

清单里的每个工具都:

  • 客户端运行。 没有上传、没有 SaaS API 调用、没有源码泄露。
  • 免费,不需要注册。 点开就用。不需要 npm install
  • 工作区零广告。 广告可以放在外层,但不能放进编辑器。
  • 可分享的 URL。 你用过的设置可以转给队友。

1. UUID 生成器

批量生成 UUID v1、v4、v5 与 v7。v4 是显然的默认;v7 是冉冉升起的新星,用作数据库主键(时间有序,Postgres / MySQL 中 B-tree 页分裂更少)。

最适合: 给测试数据库种数据、生成幂等键、为文件创建稳定标识符。

UUID 生成器 一次性拿 1 个、100 个或 10,000 个,配复制友好的默认输出。

2. 密码生成器

生成加密学随机的密码,提供熵显示与强度评分。把工作展示出来 — 熵的位数就摆在明面上,你能选一个长度去满足任何合规门槛。

最适合: 在借用机器上、不装独立密码管理器时满足 NIST 或 PCI 密码策略。

带实时熵显示的 密码生成器

3. JWT 解码器

解码、检查并校验 JSON Web Token 而不向任何人暴露密钥。包含相对当前时间的 expiatnbf 校验,以及 HS256/RS256 签名验证。

最适合: 调试令牌流程、检查第三方令牌、学习 JWT 的结构。

JWT 解码器 试试那个著名的示例 token — 它实时显示过期时间、寿命和那些真正重要的告警状态。

4. 哈希生成器(SHA / MD5)

计算任意字符串或文件的 MD5、SHA-1、SHA-256、SHA-384 和 SHA-512。支持批量文件哈希。

最适合: 校验校验和、把固定长度密钥哈希给 HMAC、内容寻址的标识符。

哈希生成器 — 注意 MD5/SHA-1 已被密码学破解,只适用于非安全用途的校验和。

5. QR 码生成器

从任意文本、URL 或 vCard 生成 QR 码。可选错误纠正级别,支持 PNG 或 SVG 下载。

最适合: 把网站与手机关联起来而无需当众念出域名。

QR 码生成器 支持 SVG 输出(矢量,无限放大)。

6. URL 解析器与查询字符串解码器

把任何 URL 解析成它各个部分(协议、主机、路径、查询、片段),并把查询字符串解码为可读键值映射。

最适合: 调试重定向链、理解追踪参数、解析邮件链接的遥测数据。

试试 URL 解析器,把一个 1,500 字符的重定向 URL 喂进去 — 它会让你看得懂。

7. 正则表达式测试器与可视化器

实时的正则匹配,带组捕获、高亮,以及一个正则表达式可视化器(railroad 图方式显示你表达式里的每个 token)。

最适合: 写好一条正则然后向队友(或未来的自己)解释它。

正则表达式测试器,可视化器会显示你的表达式里实际有哪些分支 / 量词 / 字符类。

8. SQL 格式化器与压缩器

用 PostgreSQL / MySQL / 标准 SQL 方言美化 SQL。支持递归 CTE、窗口函数以及 WITH RECURSIVE

最适合: 在审阅前清理生成的 SQL;让混合 ORM 查询构建器的输出风格统一。

SQL 格式化器 能处理几 MB 的查询。

9. 定时任务表达式解析器

读取一个 cron 表达式,并解释它下一次何时触发。包含 6 字段扩展(秒)和 Vixie cron 5 字段标准。

最适合: 审阅调度表达式、把配置拷进监控工具。

定时任务解析器,试试 */5 9-17 * * 1-5 — 它会显示”每个工作日(周一到周五)上午 9 点到下午 5 点之间每 5 分钟执行”。

10. 文本 Diff

比较两个文本块,行级差异高亮,并提供忽略空白或大小写的选项。

最适合: 校验配置改动、比较两次数据转储、找出两份日志之间改动的那一行。

文本 Diff 支持混合语言内容以及忽略空白模式。

11. 字数计数器

统计词数、字符数(含/不含空格)、句数、段数和阅读时间。还包括最长词、独特词比例等密度指标。

最适合: 校验文档长度,让副本嵌入严格的字符限制。

字数计数器 验证 README 的长度与阅读时间。

12. 时间戳转换器

在 Unix 时间戳、ISO 8601 字符串、RFC 3339 和人类可读格式之间互转。支持批量转换和时区显示。

最适合: 不切到 IDE 就读出日志里的时间戳。

时间戳转换器 支持前后各 20 年的范围。

13. Lorem Ipsum 生成器

按段落、句子或词生成占位文本。包含经典 Lorem Ipsum 变种和名作家选项(马克·吐温、莎士比亚等)。

最适合: 快速搭建文案占位。

生成 Lorem Ipsum — 还包括一个简体的西里尔变种。

14. HTML 实体编码 / 解码

将字符编码以安全地插入 HTML、属性、JS 字符串或 CSS 上下文。

最适合: 把 PDF 上复制粘贴来的内容净化进 CMS 而不撑爆页面。

HTML 编码器 — 它会展示四种编码模式(HTML 内容、属性、JS 字面量、URL)。

15. 代码格式化器(JS / CSS 压缩与美化)

为生产环境压缩 JavaScript 和 CSS;把混淆或压缩过的代码片段美化回来。

最适合: 阅读被压缩过的供应商脚本,为 CSP 严格的流水线准备配置。

代码格式化器 — 由 AST 驱动,不调用 eval()

怎么使用本清单

如果只用一个,把 UUID 生成器和密码生成器装成 PWA 快捷方式。每个新项目你都会在第一天就用到它们。

除此之外,本清单里的其他工具都有对搜索引擎友好的 URL。当你某个时刻遇到对应的问题时,boxr.tools 根域名 + 工具名会出现在你的搜索结果里 — 你可以直接把 URL 发给队友,不用解释你指的是哪个 SaaS。

关于隐私的提示

用浏览器端开发者工具替代 SaaS 工具的最强理由,就是你的令牌 / 密钥 / 配置永远不会离开本地浏览器标签页。我们写了 隐私政策 专门覆盖这些用例。核心句:清单上的每个工具”全部通过 JavaScript 在浏览器中执行,不向任何服务器发送任何东西”。

总结

15 个工具、15 个值得收藏的浏览器标签页。不会要你的邮箱。它们大部分你会一周打开一次。

常见问题

浏览器里生成的 UUID 真的是密码学随机吗?

是的 — BoxrTools 的 UUID 生成器在可用时使用 crypto.randomUUID()(现代浏览器、安全上下文、所有 HTTPS 部署)。它支持 v4(随机)、v5(命名空间+名称 SHA-1)以及 v7(时间有序随机 — 在数据库主键场景越来越被推荐)。

在浏览器里生成的密码真的安全能用吗?

可以,但要有些前提。密码生成器使用 Web Crypto 的 crypto.getRandomValues() 来取熵 — 与严肃的密码管理器所用的是同一套 API。生成的密码不会传到任何地方,因为根本没有网络调用。一如既往,密码的安全与否取决于:(1) 熵的来源,以及 (2) 密码本身在被保存前是否离开过你的设备。BoxrTools 的生成器在这两点上都经过同行评审。

不暴露密钥,JWT 验证到底是怎么做到的?

对于 HS256 令牌,密钥的输入发生在客户端,绝不会触达网络。签名校验使用 Web Crypto API(在浏览器通过 SubtleCrypto)运行 JavaScript 实现。对于 RS256,只需要公钥,并且在哪里运行并不重要。提示一下:这个工具是给已经拿到 JWT 时调试用的,它不会代替远程服务来验证令牌。

SQL 格式化器能处理 1000 行的查询吗?

可以 — 格式化器是递归的,能处理 CTE、嵌套子查询、窗口函数以及各种方言特定语法(PostgreSQL、MySQL、标准 SQL、T-SQL、BigQuery)。对于约 10 MB 以上的查询,格式化器会流式处理以保持内存低于 30 MB — 但实际上到了那个量级,你的分析思路大概也需要调整。