操作指南 · 开发者
如何在 Chrome 中从网络请求里捕获 API 令牌
简短回答
打开一个盯着当前标签页的 DevTools 面板,它会收集页面发送的每一枚 bearer 令牌、Cookie 凭证和 JWT——按类型和过期时间打上徽章,原始令牌默认遮盖、点击才显示。捕获、解码、存储 100% 本地;令牌绝不离开你的浏览器。
- 1
在你正在检查的标签页上打开 DevTools,切换到 AuthRoam 面板。
- 2
操作页面让它发出 API 请求——捕获条目会带着类型和过期徽章出现。
- 3
按主机或路径过滤,找到你要的那枚令牌。
- 4
选中一条捕获,查看遮盖的原始令牌;若是 JWT,还有解码后的声明。
- 5
如果请求头看着不完整,说明响应来自缓存——硬刷新后重新捕获。
- 6
把令牌复制到需要的地方,或存成一个环境;无论哪种,它都没离开过你的浏览器。
有时你就是需要看到 Web 应用正在发送的令牌——为了在 curl 里重放一个 API 调用,为了确认某个请求以哪个账号认证,或者为了搞清后端为什么返回 401 而前端赌咒发誓自己已登录。手动路线是 Network 面板:找到请求、展开请求头、复制 Authorization 的值。能用,但到第三次就烦了。捕获面板替你盯着——在本地。

让面板盯着标签页
在你正在检查的标签页上打开 AuthRoam 的 DevTools 面板。页面发出请求时,面板把附带的凭证收进一个列表——Authorization bearer 令牌、Cookie 凭证和 JWT——带主机与路径,还有一个过滤框,专治话痨应用。
一眼识别令牌
每条捕获都标着它是什么、还剩多久。JWT 在本地解码,过期时间显示为“1 小时后”或直接标为已过期;不是 JWT 的令牌会被标为 Opaque,而不是瞎猜。大多数“我的会话是不是过期了?”,看这一眼就有答案,别的什么都不用打开。
查看原始令牌而不让它露脸
选中一条捕获,原始令牌以遮盖状态显示,配有显示与复制控件——屏幕共享或录屏时特别有用。对 JWT,解码后的 header、payload 与声明就摆在旁边。注意面板自己的提示:令牌仅被解码,签名不做验证——这是检查,不是鉴权。
缓存这个坑
一个诚实的局限:当 Chrome 从缓存返回响应时,请求可能根本没带着完整请求头走到网络层,捕获就可能残缺。面板会告诉你发生了这种情况并提供重新捕获,而不是不声不响地展示半张图。如果你期待的令牌不见了,就强制发一个真实请求——硬刷新,或在 DevTools 里禁用缓存——再捕获一次。
一个只为你效力的令牌间谍
这个品类的工具经手的是活的凭证,所以它把数据发往哪里就是全部问题所在。AuthRoam 哪里都不发:捕获、解码、存储 100% 本地,零遥测——没有分析、没有同步服务器,许可也在本地验证。它也不是后台吸管:只在你打开了 DevTools 的那个标签页上捕获,而不是横扫你的全部浏览,并且由你控制它可以作用于哪些域名。
从捕获到有用
令牌一旦被捕获,就不再是一次性的复制粘贴。把它存成一个环境——dev、staging、prod——之后切换活动环境,无需再次登录。