JWT 的结构
JWT 由三个 base64url 段组成,用点分隔:header.payload.signature。header 声明算法(alg)和类型;payload 携带 sub(主题)、iat(签发时间)、exp(过期时间)等声明——都是 Unix 时间戳。签名用于证明 token 未被篡改。
如何解读解码结果
- 过期倒计时——工具会把 exp 转换为“X 小时 Y 分钟后过期”或“已于 X 前过期”。没有 exp 的 token 永不过期——这在大多数系统中都是安全隐患。
- 签名检查——解码器会验证 token 是否为三段、签名是否为有效的 base64url;但它不做密码学签名验证(那需要密钥,而密钥绝不应粘贴到任何地方)。
- alg=none——如果 header 声明 alg: "none",说明 token 实际上没有签名——这是经典的攻击向量,你的服务器应当拒绝它。
安全提示
JWT 是 base64 编码,不是加密——任何人都能读取 payload。不要把机密放进 JWT,也不要把包含敏感声明的 token 粘贴到在线工具。本工具完全在浏览器中运行。