开发辅助

JWT 解析

解析 JWT Token,查看 Header、Payload 和签名信息

🔐

粘贴 JWT Token 开始解析

JWT 由三部分组成:Header.Payload.Signature

什么是 JWT?

JWT(JSON Web Token)是一种开放标准(RFC 7519),用于在网络应用之间安全地传输信息。JWT 通常用于身份验证和信息交换。

JWT 结构

JWT 由三部分组成,用点(.)分隔:

  • Header(头部):包含 token 类型和签名算法
  • Payload(载荷):包含声明(claims),即要传输的数据
  • Signature(签名):用于验证消息的完整性

标准声明(Claims)

  • iss (Issuer):签发者
  • sub (Subject):主题/用户
  • aud (Audience):接收方
  • exp (Expiration):过期时间
  • nbf (Not Before):生效时间
  • iat (Issued At):签发时间
  • jti (JWT ID):唯一标识

常用签名算法

  • HS256:HMAC-SHA256(对称加密,共享密钥)
  • RS256:RSA-SHA256(非对称加密,公私钥对)
  • ES256:ECDSA-SHA256(椭圆曲线)

安全注意事项

  • JWT 的 payload 仅做 Base64 编码,不是加密,任何人都可以解码查看
  • 敏感信息不应放在 JWT payload 中
  • 始终验证 JWT 签名
  • 设置合理的过期时间
  • 使用 HTTPS 传输 JWT

常见问题

解码 JWT 等于验证 JWT 吗?
不等于。解码只是 Base64URL 加 JSON 解析,任何人都能读出载荷。验证需要用密钥校验签名,并检查 exp、nbf、iss、aud 等声明。解码成功不等于可信。
把 token 粘贴到这里安全吗?
解码完全在你的浏览器内完成,token 不会上传。但注意:JWT 载荷本身只是编码不是加密,任何拿到 token 的人都能用同样方式读取,请把它当作凭证对待。
为什么我的 token 提示无效或已过期?
最常见的原因:exp 已过、客户端与服务器时钟偏差过大,或 aud/iss 与后端配置不匹配。解码载荷后逐项与服务器配置比对。