1
粘贴 Token
工具会实时拆分三段 Base64URL,并以纯文本方式显示 Header 与 Payload JSON。
试试其他关键词
未找到相关结果
Token 输入、Header、Payload 和时间声明首屏可见;JSON 与 Claims 共用标签页,HMAC 校验只在算法需要时出现。
工具会实时拆分三段 Base64URL,并以纯文本方式显示 Header 与 Payload JSON。
切换到 Claims 视图查看 exp、nbf、iat 的本地时间与相对状态,确认 Token 是否过期或尚未生效。
HS 系列算法可输入共享密钥在浏览器本地验证。解码成功不代表签名可信。
JWT 的三段内容由点号分隔。Header 说明算法与类型,Payload 保存声明,Signature 用于验证前两段未被修改。前两段是 Base64URL 编码,所以无需密钥也能阅读。
调试时最常见的错误是看到 Payload 正常就默认 Token 合法。真正的鉴权必须在服务端验证签名、签发方、受众和时间窗口,并使用允许的算法白名单。
isssubaudexpnbfiatjti解码只把 Base64URL 文本还原为 JSON,任何人都能做到;验证需要正确密钥或公钥,用来确认内容未被篡改且来自可信签发方。
普通 JWT 的 Header 和 Payload 只是编码,不是加密。不要在其中放密码、私钥或其他不应被客户端看到的敏感数据。
exp 表示过期时间,nbf 表示在此之前不可用,iat 表示签发时间。它们通常使用 Unix 秒时间戳。
HS256、HS384、HS512 使用共享密钥,输入形式明确。RS 与 ES 算法涉及公钥格式和曲线参数,本页保持解码提示,避免给出不完整的安全保证。
不会。解码与 HMAC 校验只在当前页面内存中完成,不上传服务器,也不写入浏览器存储。