JWT 解码与调试器 (JWT Debugger)
专业的 JSON Web Token 编码/解码与安全诊断工具:粘贴 JWT 字符串自动按三段式解构 Header、Payload 与 Signature,智能格式化并高亮诊断 Claims(过期时间 exp 倒计时、签发时间 iat、生效时间 nbf 等),支持本地 HMAC-SHA256 签名实时校验与 JWT 生成构建。
结构拆解预览:
.
{{ tokenParts.payload }}
.
{{ tokenParts.signature }}
提示:标准的 JWT 由两点符号划分为标头 (Header)、负载 (Payload)、签名 (Signature) 三部分。
VERIFY SIGNATURE (HMAC 密钥校验)
Secret 是 Base64 编码
Secret Key
{{ sigStatusIcon }}
{{ sigStatusText }}
{{ sigStatusDetail }}
PAYLOAD
DATA / CLAIMS
复制 Payload
CLAIMS 智能诊断与时间戳分析
{{ expStatusBadgeText }}
{{ payloadObj.exp }}
本地时间: {{ formatTimestamp(payloadObj.exp) }}
{{ expInfo.text }}
{{ payloadObj.iat }}
本地时间: {{ formatTimestamp(payloadObj.iat) }}
{{ iatInfoText }}
{{ payloadObj.nbf }}
本地时间: {{ formatTimestamp(payloadObj.nbf) }}
{{ nbfInfo.text }}
{{ Array.isArray(payloadObj.aud) ? payloadObj.aud.join(', ') : payloadObj.aud }}
生成的完整 JWT:
{{ generatedToken || '// 点击左侧“立即生成并签发 JWT”获取结果' }}
实际编码的 Payload 内容:
{{ craftComputedPayloadText }}
载入到调试器进行深入测试 →
JWT 架构与安全防护规范
JSON Web Token (RFC 7519) 是一种紧凑且自包含的安全传输声明标准。它由 Header、Payload 和 Signature 通过圆点 . 拼接组成。
JWT 核心结构与防篡改原理
- Header: 包含算法类型(如
HS256, RS256)和令牌类型(JWT)。
- Payload: 承载用户信息与有效时间 Claims,采用 Base64URL 编码(注意:未加密,任何人都可解码查看)。
- Signature: 结合密钥与前两段内容计算出的防篡改数字签名。若内容被修改,服务端验证签名将直接拒绝。
高频安全防护要点
- 切勿在 Payload 存放敏感信息:密码、银行卡号、手机号等机密数据绝不能存入 JWT Payload。
- 防范
alg: none 注入攻击:服务端鉴权时必须强制校验算法类型,禁止接受无签名的 None 算法。
- 务必设置合理的
exp:Access Token 有效期宜短(如 15~60 分钟),配合 Refresh Token 机制实现无感续期。
拓展时间: 2026-08-31