JWT 解码
粘贴一个 JSON Web Token,就能看到头部和负载声明以 JSON 形式展开,其中 iat、exp、nbf 会被转成日期,令牌有没有过期一眼就能看出来。
怎么用
- 粘贴令牌 — 整个粘,包括用点隔开的三段。
- 头部和负载会被解码,并以格式化 JSON 显示。
- 查看时间戳部分,确认令牌什么时候过期。
为什么它更安全
JWT 是一种持有即可用的凭据:谁拿着它,谁就能以它代表的用户身份行事。把令牌贴进第三方解码器,就等于把这个凭据交到陌生人手里。这个工具在本地解码,而且整个页面就是一个静态文件,没有任何网络请求。
常见问题
它会验证签名吗?
不会,而且是故意不验证。解码只是 Base64 加 JSON 解析。验证签名需要签名密钥或公钥,那是服务端的操作。把解出来的负载当作「声明」,别当作「证明」。
把真实令牌贴在这里安全吗?
解码在你的浏览器里完成,什么都不发出去,所以比在线解码服务安全得多。即便如此,JWT 就是密码。如果令牌已经泄露,请吊销它,而不是把它交给任何工具。
为什么过期时间看着不对?
JWT 的时间戳是 UTC 的 Unix 秒。这里用带明确时区的 ISO 8601 显示,避免歧义。常见的困惑来源是签发令牌的服务器,它自己的时钟就是飘的。