JWT 解码
贴上 token,看清里面装了什么
JWT 的前两段只是 Base64,任何人都能解开看内容(所以别往里塞密码)。解码完全在本地,token 不上传。
JWT
Header(头部)
Payload(载荷)
签名校验(可选,仅 HS256/384/512)
RS/ES 等非对称算法需要公钥,本工具只支持 HMAC 系列。密钥只在本地参与计算。
解读要点
- alg:签名算法。看到
none要警惕,可能是伪造的无签名 token。 - exp / iat / nbf:过期 / 签发 / 生效时间(Unix 秒),本工具已翻译成日期并标注是否过期。
- sub / iss / aud:主体 / 签发方 / 接收方。
- Payload 是明文(Base64),不代表安全——安全性来自签名,服务端用密钥验签才能确认没被篡改。