/ JWT 解码与调试器 ← 首页

JWT 解码与调试器 (JWT Debugger)

专业的 JSON Web Token 编码/解码与安全诊断工具:粘贴 JWT 字符串自动按三段式解构 Header、Payload 与 Signature,智能格式化并高亮诊断 Claims(过期时间 exp 倒计时、签发时间 iat、生效时间 nbf 等),支持本地 HMAC-SHA256 签名实时校验与 JWT 生成构建。
加载示例 Token 复制 JWT Token 复制 Payload JSON 清空
工作模式: 解码与调试 快速构建与签发
ENCODED (原始 Token)
算法: {{ headerObj.alg || '未知' }} | 长度: {{ rawToken.length }}
结构拆解预览:
{{ tokenParts.header }} . {{ tokenParts.payload }} . {{ tokenParts.signature }}
提示:标准的 JWT 由两点符号划分为标头 (Header)、负载 (Payload)、签名 (Signature) 三部分。
VERIFY SIGNATURE (HMAC 密钥校验) Secret 是 Base64 编码
{{ sigStatusIcon }} {{ sigStatusText }}
{{ sigStatusDetail }}
DECODED (解构与 Claims 诊断)
复制全部 JSON
HEADER ALGORITHM & TOKEN TYPE
复制 Header
PAYLOAD DATA / CLAIMS
复制 Payload
CLAIMS 智能诊断与时间戳分析 {{ expStatusBadgeText }}
exp 过期时间 (Expiration Time)
{{ payloadObj.exp }}
本地时间: {{ formatTimestamp(payloadObj.exp) }}
{{ expInfo.text }}
iat 签发时间 (Issued At)
{{ payloadObj.iat }}
本地时间: {{ formatTimestamp(payloadObj.iat) }}
{{ iatInfoText }}
nbf 生效时间 (Not Before)
{{ payloadObj.nbf }}
本地时间: {{ formatTimestamp(payloadObj.nbf) }}
{{ nbfInfo.text }}
sub 主题/用户标识 (Subject)
{{ payloadObj.sub }}
iss 签发机构 (Issuer)
{{ payloadObj.iss }}
aud 目标受众 (Audience)
{{ Array.isArray(payloadObj.aud) ? payloadObj.aud.join(', ') : payloadObj.aud }}
jti JWT 唯一编号 (JWT ID)
{{ payloadObj.jti }}
CRAFTER (构建配置)
自定义 Payload 与加密密钥
立即生成并签发 JWT
GENERATED TOKEN (签发结果)
复制生成的 JWT
生成的完整 JWT:
{{ generatedToken || '// 点击左侧“立即生成并签发 JWT”获取结果' }}
实际编码的 Payload 内容:
{{ craftComputedPayloadText }}
载入到调试器进行深入测试 →

JWT 架构与安全防护规范

JSON Web Token (RFC 7519) 是一种紧凑且自包含的安全传输声明标准。它由 Header、Payload 和 Signature 通过圆点 . 拼接组成。

JWT 核心结构与防篡改原理

  • Header: 包含算法类型(如 HS256, RS256)和令牌类型(JWT)。
  • Payload: 承载用户信息与有效时间 Claims,采用 Base64URL 编码(注意:未加密,任何人都可解码查看)。
  • Signature: 结合密钥与前两段内容计算出的防篡改数字签名。若内容被修改,服务端验证签名将直接拒绝。

高频安全防护要点

  • 切勿在 Payload 存放敏感信息:密码、银行卡号、手机号等机密数据绝不能存入 JWT Payload。
  • 防范 alg: none 注入攻击:服务端鉴权时必须强制校验算法类型,禁止接受无签名的 None 算法。
  • 务必设置合理的 expAccess Token 有效期宜短(如 15~60 分钟),配合 Refresh Token 机制实现无感续期。
拓展时间: 2026-08-31