确保您已获得一个JWT Token。通常可以从API响应的Authorization头、登录接口返回值或浏览器开发者工具中获取。
粘贴JWT Token
打开JWT调试器增强版页面,在输入框中粘贴您的JWT Token。系统会自动识别并开始解码,无需点击任何按钮。
操作要点:
- 支持以"Bearer "开头的Token,系统会自动过滤前缀
- 可以粘贴完整的三段式Token(Header.Payload.Signature)
- 如果Token格式有误,会显示红色错误提示
查看Header信息
在Header区域,您可以看到Token使用的签名算法和类型。这是判断Token安全性的第一步。
关注字段:
- alg:签名算法(如HS256、RS256),决定验证方式
- typ:令牌类型,通常为"JWT"
- kid:密钥ID(可选),用于多密钥场景
分析Payload Claims
Payload区域包含Token携带的所有声明信息。重点关注用户身份和有效期相关字段。
关键字段解析:
- sub:用户唯一标识(Subject)
- exp:过期时间,显示为人类可读格式和剩余时间
- iat:签发时间,Token创建的时间点
- nbf:生效时间,Token开始有效的时间
- 自定义Claims:业务相关数据如角色、权限等
验证Token签名
如果需要验证Token的完整性(确认未被篡改),请根据算法类型输入对应的密钥进行验证。
验证步骤:
- 查看Header中的"alg"字段确定算法类型
- 对于HS256/384/512:输入共享密钥(Secret)
- 对于RS256/384/512:输入RSA公钥
- 对于ES256/384/512:输入椭圆曲线公钥
- 点击"验证签名"按钮查看结果
检查有效期状态
工具会自动计算并高亮显示Token的有效期状态,帮助您快速判断Token是否可用。
状态说明:
- 有效Token在有效期内,可正常使用
- 即将过期Token将在短期内过期,建议刷新
- 已过期Token已失效,需要重新获取
- 未生效Token的nbf时间未到
使用快捷示例学习
如果您是初次使用JWT调试器,可以点击"快捷示例"按钮加载预置的Token进行学习。
示例说明:
- 示例1:标准HS256 Token,包含基本用户信息
- 示例2:已过期的Token,观察过期状态显示
- 示例3:包含丰富Claims的复杂Token
- 示例4:RS256非对称加密Token
复制调试结果
调试完成后,使用复制功能将结果保存或分享给团队成员。
复制选项:
- 复制完整原始Token字符串
- 复制解码后的JSON格式内容
- 仅复制Header或Payload内容
- 格式化输出便于文档记录
使用技巧
- 调试生产环境Token前,先确认是否为测试环境
- 遇到401错误时,首先检查exp是否已过期
- 验证签名时确保密钥与签发时使用的一致
- 记录调试结果用于问题排查和团队沟通
- 关注Claims中的权限字段确保访问控制正确
- 定期检查Token刷新机制是否正常工作
UD5工具箱