使用指南
JWT 由 Header、Payload 和 Signature 三段组成,常用于登录态、接口授权和服务间传递声明。把 Token 粘贴到左侧后点击解析,可以看到算法、类型、用户标识、过期时间、签发时间、角色等声明。需要生成测试 Token 时,可以编辑 Header 和 Payload,再输入 HMAC SHA256 密钥签名。调试时重点关注 exp、nbf、iat 这些时间字段的单位和时区,同时确认前后端是否使用同一套密钥和算法。
JWT 由 Header、Payload 和 Signature 三段组成,常用于登录态、接口授权和服务间传递声明。把 Token 粘贴到左侧后点击解析,可以看到算法、类型、用户标识、过期时间、签发时间、角色等声明。需要生成测试 Token 时,可以编辑 Header 和 Payload,再输入 HMAC SHA256 密钥签名。调试时重点关注 exp、nbf、iat 这些时间字段的单位和时区,同时确认前后端是否使用同一套密钥和算法。
进阶排查时,建议把 Token 问题拆成三层:格式是否能解析、签名是否能验证、声明是否满足业务规则。很多授权失败并不是签名错,而是 aud、iss、scope、tenant、exp 等字段和服务端策略不匹配。联调时可以把解析结果和后端日志放在同一时区下对照,并避免把真实密钥写进示例文档。
排查 JWT 鉴权失败时,先把问题分成解析、签名、声明三步。解析失败看三段结构和 Base64URL 字符;签名失败核对 alg、密钥、kid 和服务端实际使用的验证配置;声明失败重点看 exp、nbf、iss、aud、scope、tenant 等字段,并把后端日志时间统一到同一时区后再判断。