无需登录 数据私有 本地保存

JWT 调试器增强版 - 签名验证与有效期检查

61
0
0
0
开始之前

确保您已获得一个JWT Token。通常可以从API响应的Authorization头、登录接口返回值或浏览器开发者工具中获取。

1
粘贴JWT Token

打开JWT调试器增强版页面,在输入框中粘贴您的JWT Token。系统会自动识别并开始解码,无需点击任何按钮。

操作要点:

  • 支持以"Bearer "开头的Token,系统会自动过滤前缀
  • 可以粘贴完整的三段式Token(Header.Payload.Signature)
  • 如果Token格式有误,会显示红色错误提示
2
查看Header信息

在Header区域,您可以看到Token使用的签名算法和类型。这是判断Token安全性的第一步。

关注字段:

  • alg:签名算法(如HS256、RS256),决定验证方式
  • typ:令牌类型,通常为"JWT"
  • kid:密钥ID(可选),用于多密钥场景
3
分析Payload Claims

Payload区域包含Token携带的所有声明信息。重点关注用户身份和有效期相关字段。

关键字段解析:

  • sub:用户唯一标识(Subject)
  • exp:过期时间,显示为人类可读格式和剩余时间
  • iat:签发时间,Token创建的时间点
  • nbf:生效时间,Token开始有效的时间
  • 自定义Claims:业务相关数据如角色、权限等
4
验证Token签名

如果需要验证Token的完整性(确认未被篡改),请根据算法类型输入对应的密钥进行验证。

验证步骤:

  1. 查看Header中的"alg"字段确定算法类型
  2. 对于HS256/384/512:输入共享密钥(Secret)
  3. 对于RS256/384/512:输入RSA公钥
  4. 对于ES256/384/512:输入椭圆曲线公钥
  5. 点击"验证签名"按钮查看结果
警告:如果alg显示为"none",表示Token未签名,存在安全风险!
5
检查有效期状态

工具会自动计算并高亮显示Token的有效期状态,帮助您快速判断Token是否可用。

状态说明:

  • 有效Token在有效期内,可正常使用
  • 即将过期Token将在短期内过期,建议刷新
  • 已过期Token已失效,需要重新获取
  • 未生效Token的nbf时间未到
6
使用快捷示例学习

如果您是初次使用JWT调试器,可以点击"快捷示例"按钮加载预置的Token进行学习。

示例说明:

  • 示例1:标准HS256 Token,包含基本用户信息
  • 示例2:已过期的Token,观察过期状态显示
  • 示例3:包含丰富Claims的复杂Token
  • 示例4:RS256非对称加密Token
7
复制调试结果

调试完成后,使用复制功能将结果保存或分享给团队成员。

复制选项:

  • 复制完整原始Token字符串
  • 复制解码后的JSON格式内容
  • 仅复制Header或Payload内容
  • 格式化输出便于文档记录
使用技巧
  • 调试生产环境Token前,先确认是否为测试环境
  • 遇到401错误时,首先检查exp是否已过期
  • 验证签名时确保密钥与签发时使用的一致
  • 记录调试结果用于问题排查和团队沟通
  • 关注Claims中的权限字段确保访问控制正确
  • 定期检查Token刷新机制是否正常工作