清风笔记技术知识与工具

JWT 解析

把 JWT 的 Header 和 Payload 解码成 JSON,排查用户 ID、过期时间、签发来源等字段。

JWT鉴权调试不校验签名

快速查看 JWT 中携带的声明

粘贴三段式 JWT 后,工具会在浏览器本地解码 Header 和 Payload,方便检查算法标识、用户 ID、角色、签发方以及过期时间。它适合定位前后端联调中的字段缺失、环境混用和时间戳问题,不会把令牌上传到清风笔记。

登录问题

检查 expnbf 和服务器时间,确认令牌是否已过期或尚未生效。

权限问题

核对角色、scope 或自定义声明是否与后端授权规则一致。

环境问题

通过 issaud 等字段判断令牌是否来自正确环境。

解码不等于验证

任何人都可以构造看似合理的 Header 和 Payload。只有后端使用可信密钥或公钥验证签名,并检查算法、签发方、受众和有效期后,才能信任其中的声明。

隐私提示

真实 JWT 可能包含账号标识、权限和会话信息。虽然本页本地处理,仍不建议在公共电脑、录屏或聊天窗口中暴露生产令牌;泄露后应立即撤销或轮换。

常见问题

Payload 能加密敏感数据吗?

普通 JWT/JWS 的 Payload 只是 Base64URL 编码,不是加密。不要把密码、身份证号或其他敏感明文放入其中。

为什么显示的过期时间不一致?

exp 通常是 Unix 秒级时间戳,还可能受到本地时区和服务器时钟偏差影响,可配合时间戳工具核对。

相关工具