TOKEN LAB

JWT 解析与生成

解析声明、签发测试令牌,清晰排查鉴权问题。

本地解析、验证和生成 JSON Web Tokens。

立即开始无需注册账号

JWT 解析与生成帮助、示例与常见问题

使用指南

JWT 由 Header、Payload 和 Signature 三段组成,常用于登录态、接口授权和服务间传递声明。把 Token 粘贴到左侧后点击解析,可以看到算法、类型、用户标识、过期时间、签发时间、角色等声明。需要生成测试 Token 时,可以编辑 Header 和 Payload,再输入 HMAC SHA256 密钥签名。调试时重点关注 exp、nbf、iat 这些时间字段的单位和时区,同时确认前后端是否使用同一套密钥和算法。

示例

  • 接口返回 401 时,解析 Token 检查 exp 是否过期、aud 和 iss 是否与服务端期望一致。
  • 本地联调权限逻辑时,复制 Payload,添加 role 或 scope 字段后重新签名生成测试 Token。
  • 排查网关问题时,对比 Header 中的 alg 与后端验证配置是否一致。

常见问题

  • 解析成功是否代表 Token 有效?不一定。解析只说明格式可读,是否可信还要验证签名、过期时间和业务约束。
  • 可以放生产密钥吗?不建议在共享设备、录屏或会议场景输入真实密钥。
  • 为什么签名后服务端不认?常见原因是密钥不同、算法不同、Payload 时间字段单位错误或服务端还要求额外声明。

进阶建议

进阶排查时,建议把 Token 问题拆成三层:格式是否能解析、签名是否能验证、声明是否满足业务规则。很多授权失败并不是签名错,而是 aud、iss、scope、tenant、exp 等字段和服务端策略不匹配。联调时可以把解析结果和后端日志放在同一时区下对照,并避免把真实密钥写进示例文档。

排查方法

排查 JWT 鉴权失败时,先把问题分成解析、签名、声明三步。解析失败看三段结构和 Base64URL 字符;签名失败核对 alg、密钥、kid 和服务端实际使用的验证配置;声明失败重点看 exp、nbf、iss、aud、scope、tenant 等字段,并把后端日志时间统一到同一时区后再判断。

JWT 调试与生成工具 | GoTools