JWT 解码器 — 使用方法与声明检查

tool-guide OpenTrojan Threat Intelligence

使用 OpenTrojan JWT 解码器在本地解码 JWT 头部与载荷、检查声明并保持安全——从不验证签名,也无需任何机密。

快速解答

JWT 解码器在本地读取头部与载荷声明,不验证签名;它仅用于检查,绝不能用于接受或信任令牌。

定义

JWT 解码器在本地解码 JSON Web Token 的头部与载荷声明以供检查。

它是什么

JWT 解码器(/tools/jwt/)在本地解码 JSON Web Token(三个 base64url 段)的头部与载荷。

使用方法

  1. 复制要检查的 JWT(三个以点分隔的部分)。
  2. 将其粘贴到 /tools/jwt/
  3. 阅读解码后的头部(algtyp)与载荷声明(subexpissaud、自定义声明)。

解读

  • 头部 alg — 声称用于签名的算法;注意 none 或弱算法是危险信号。
  • 载荷声明exp/iat 用于有效时间窗口,iss/aud 用于预期签发者/受众,以及任何自定义声明。
  • 解码并认证令牌——任何人都能解码;只有签名才能证明签发者,而本工具不验证签名。

局限性

  • 签名从不验证,这是有意设计——该工具用于检查,而非验证。
  • 若你不信任该令牌,声明可能具有误导性;不要仅凭解码的字节就做授权决策。

隐私

解码完全在浏览器中进行——令牌从不离开你的机器,因此不会发送到任何地方或存储。

后续步骤

参考资料

还有后续问题?

向 OpenTrojan 证据驱动的助手询问本主题——回答会引用其来源。

就此向 AI 提问 发起调查