JWT解码器
粘贴JWT令牌以解码其头部和载荷。不进行签名验证。
JWT检查最佳实践
解码令牌有助于在身份验证调试期间快速检查声明,但仅解码并不能证明真实性。
- 在测试受保护路由之前检查exp和nbf时间戳。
- 根据预期的环境设置检查aud、iss和sub值。
- 在签名验证成功之前,将解码的载荷数据视为不可信。
关于 JSON Web Token
JSON Web Token(JWT)是一种紧凑、URL 安全的格式,用于在两方之间传递声明。这些声明被编码为 JSON 对象,通过 JSON Web 签名(JWS)进行数字签名,或通过 JSON Web 加密(JWE)进行加密。JWT 因其签名可验证、内容可信任而无需数据库往返查询,被广泛用于身份验证和信息交换。
标头、载荷与签名
JWT 由三个以点分隔的 Base64URL 编码部分组成。标头指定令牌类型和签名算法(如 HMAC SHA-256 或 RSA)。载荷包含声明,即关于主体的陈述以及附加元数据(包括过期时间和签发者)。签名通过对标头和载荷进行编码并使用标头中声明的算法进行签名来生成,使接收方能够验证令牌未被篡改。