JWT 由什么组成
一个 JWT 用两个点号分成三段:Header(算法与类型)、Payload(声明,如用户标识、过期时间)、Signature(签名)。前两段是 Base64URL 编码的 JSON,所以任何人都能解开查看——JWT 默认只保证「未被篡改」,并不保证「内容保密」。
| 字段 | 含义 |
|---|---|
iss | 签发者 |
sub | 主体(通常是用户 ID) |
aud | 接收方 |
exp | 过期时间(Unix 秒) |
iat | 签发时间 |
nbf | 生效时间(不早于) |
常见问题
这里会验证签名吗?
不会。本工具只做解码,用于查看内容与排查问题。签名验证需要密钥(HS256)或公钥(RS256),必须在服务端完成,浏览器里验证没有安全意义。
因此能把敏感数据放进 Payload 吗?
不能。Payload 是明文可解的。手机号、身份证、密码等敏感信息不应直接写入 JWT,确需携带时应先加密(JWE)。
令牌会上传吗?
不会。解码全部在本地完成,页面没有任何网络请求。但仍建议不要在公共电脑上粘贴生产环境令牌。