粘贴 JWT Token,实时解码调试
自动分割 Header / Payload / Signature 三段并 Base64URL 解码,检测 exp 过期时间显示倒计时,附签名算法安全评级 —— 帮助你在排查认证故障与安全审计时快人一步。
Token 输入
● Token 有效
--
天
--
时
--
分
--
秒
三段结构解析
HEADER算法与类型
等待输入…
—
PAYLOAD声明数据
等待输入…
—
SIGNATURE签名(未验证)
等待输入…
签名仅做展示,本站不验证其真实性。实际验证请使用服务端密钥。
常见签名算法与安全评级
⚠️ 安全审计要点
🚨
拒绝
alg: none 攻击:某些服务端未校验 alg 字段,攻击者可构造无签名 token 绕过认证。生产环境务必显式指定允许算法白名单。🔑
HS256 弱密钥爆破:对称算法密钥强度决定一切。使用
hashcat -m 16500 可离线爆破弱 HS256 密钥,生产建议密钥 ≥ 256 bit 随机值。⏰
exp / nbf 校验:务必校验过期时间(exp)与生效时间(nbf),并设置合理的短有效期(如 15 分钟)+ Refresh Token 机制。
🧂
Payload 仅 Base64 编码:任何人可读,不要存放密码、密钥等敏感信息。JWT 保证的是完整性与来源,不是机密性。
🔐
规模化的纵深防御:当业务规模化后,配合密钥轮换、JWKS 端点、Token 吊销列表(黑名单)与速率限制,应对凭证泄露与重放攻击。