JWT 解码器 — 使用方法与声明检查
使用 OpenTrojan JWT 解码器在本地解码 JWT 头部与载荷、检查声明并保持安全——从不验证签名,也无需任何机密。
快速解答
JWT 解码器在本地读取头部与载荷声明,不验证签名;它仅用于检查,绝不能用于接受或信任令牌。
定义
JWT 解码器在本地解码 JSON Web Token 的头部与载荷声明以供检查。
它是什么
JWT 解码器(/tools/jwt/)在本地解码 JSON Web Token(三个 base64url 段)的头部与载荷。
使用方法
- 复制要检查的 JWT(三个以点分隔的部分)。
- 将其粘贴到
/tools/jwt/。 - 阅读解码后的头部(
alg、typ)与载荷声明(sub、exp、iss、aud、自定义声明)。
解读
- 头部
alg— 声称用于签名的算法;注意none或弱算法是危险信号。 - 载荷声明 —
exp/iat用于有效时间窗口,iss/aud用于预期签发者/受众,以及任何自定义声明。 - 解码并不认证令牌——任何人都能解码;只有签名才能证明签发者,而本工具不验证签名。
局限性
- 签名从不验证,这是有意设计——该工具用于检查,而非验证。
- 若你不信任该令牌,声明可能具有误导性;不要仅凭解码的字节就做授权决策。
隐私
解码完全在浏览器中进行——令牌从不离开你的机器,因此不会发送到任何地方或存储。