实用指南
本地解码 JWT:不上传 Token 的检查方法
JWT 的 Header 和 Payload 通常只是 Base64URL 编码,所以很容易被解码。这对调试很有用,也意味着生产 Token 需要谨慎处理。本地解码可以在不上传 Token 的情况下检查结构。
打开免费工具操作步骤
- 优先复制开发环境里的 JWT,不要随意复制真实用户的生产 Token。
- 把 Token 粘贴到 JWT 解码工具中。
- 检查算法、类型、签发方、受众、主体、过期时间和生效时间。
- 如果需要确认 exp 或 nbf 的本地时间,可以配合时间戳转换工具。
- 记住:解码不等于验证签名。
- 真正信任 Token 前,必须在应用中验证签名和声明。
重要提示
- 解码后的 JWT 只是可读,并不代表可信。
- 不要分享包含真实 Token 的截图。
- 注意 alg 字段,后端必须限制允许的签名算法。
- 如果 Token 是 JWE 加密格式,应使用 JWE 解析工具查看 protected header。
常见问题
本地解码 JWT 就代表 Token 有效吗?
不是。它只读取 Header 和 Payload。可信需要签名验证和声明校验。
任何人都能解码 JWT 吗?
通常可以。JWT Payload 是编码,不是加密;除非使用的是 JWE。
生产 JWT 可以粘贴到工具里吗?
除非工具可信、在本地运行,并且你有权限检查,否则尽量不要这样做。