JWT 解析

把 JWT 的三段拆开,解出头部和载荷,看看里面写了什么、什么时候过期。

解析只做 Base64URL 解码,不校验签名。不要把这里当成令牌是否有效的依据。

JWT 是什么

JWT(JSON Web Token)用点分成三段:头部、载荷、签名。头部说明用了哪种签名算法,载荷放业务声明,签名用来防篡改。前两段是 Base64URL 编码的 JSON,所以任何人都能解开看内容,不要往里放密码之类的敏感信息。

常见的声明有 iss(签发者)、sub(主体)、aud(受众)、exp(过期时间)、nbf(生效时间)、iat(签发时间)和 jti(编号)。exp、nbf、iat 都是 Unix 秒级时间戳。本页在本地解码,不上传令牌,但粘贴真实令牌时仍要留意周围环境。

校验签名需要密钥,本页不做,也不能做。要确认令牌是否可信,必须在服务端用对应算法和密钥验证签名,并检查 exp、iss、aud 是否符合预期。算法写成 none 的令牌在正规服务端都应该被拒绝。