打开本站 /dev/jwt,粘贴 token。页面拆出 typ/alg 和 payload 字段,例如 sub、exp。
exp 是 Unix 时间。对比当前时间即可判断是否过期,但过期不等于签名无效,有效也不等于该信任。
不要把解析结果当成登录凭证。没有密钥就不能验证 HS256/RS256 签名,任何人都能伪造未签名的 payload。
需要自己签发测试 token 时用 /dev/jwt-generate,只用一次性测试密钥,不要复用生产 secret。
JWT 是三段 Base64 文本,解析只读 Header 和 Payload,不等于验证签名。
打开本站 /dev/jwt,粘贴 token。页面拆出 typ/alg 和 payload 字段,例如 sub、exp。
exp 是 Unix 时间。对比当前时间即可判断是否过期,但过期不等于签名无效,有效也不等于该信任。
不要把解析结果当成登录凭证。没有密钥就不能验证 HS256/RS256 签名,任何人都能伪造未签名的 payload。
需要自己签发测试 token 时用 /dev/jwt-generate,只用一次性测试密钥,不要复用生产 secret。