不做签名验证。载荷只是 Base64 解码的结果——请在你的服务端校验。
解码不等于验签
JWT 是用点连起来的三段 Base64url,前两段任何人不用密钥就能读。这个工具只是把里面的内容摊开给你看。它不会——也做不到——告诉你签名是不是真的;只有握着密钥的服务器能判断。
标准 claim 的含义
exp 是失效时间,iat 是签发时间,nbf 是最早可用时间,iss 是签发者,sub 是主体,aud 是受众。所有时间字段都是 Unix 秒,不是毫秒。
广告
顺便看看 — 加密货币交易所注册福利
其他计算器
常见问题
Q. 我的 token 会被上传吗?
不会。切分和 Base64 解码都在你的浏览器里完成。但不管在哪里粘贴过的 token,都应视为已泄露;如果是线上的,请轮换。
Q. 为什么载荷是可读的?
因为 JWT 是签名的,不是加密的。Base64url 是编码,不是保密手段。永远不要把私密信息放进载荷。
Q. 这里能验签吗?
不能。验签需要签名密钥,而粘贴到网页里的密钥就不再是密钥了。请在服务端验证。