使用方法
粘贴三段式 Token 并解析 Header 与 Payload。需要开发测试 Token 时,编辑两段 JSON、输入非生产 HMAC 密钥并生成 HS256 签名;Token 是否可信仍需在接收系统中单独验证。
TOKEN LAB
本地解析、验证和生成 JSON Web Tokens。
JWT 调试器用于查看紧凑 Token 的 Header 和 Claims,对照后端检查 exp、nbf、iss、aud,或为本地测试生成临时 HS256 Token。能够解析不代表验证通过:可读 Payload 仍可能存在签名错误、不安全算法或声明不符合策略。
粘贴三段式 Token 并解析 Header 与 Payload。需要开发测试 Token 时,编辑两段 JSON、输入非生产 HMAC 密钥并生成 HS256 签名;Token 是否可信仍需在接收系统中单独验证。
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjMifQ.signature
Header: {"alg":"HS256","typ":"JWT"}
Payload: {"sub":"123"}Token、声明和 HMAC 密钥都留在浏览器本地。不要在共享设备、录屏或公开示例中使用生产密钥。
Token 问题最好拆成三层判断:格式是否能解析、签名是否能验证、声明是否满足业务规则。很多授权失败并不是签名错,而是 aud、iss、scope、tenant、exp 等字段和服务端策略不匹配。联调时可以把解析结果和后端日志放在同一时区下对照,并避免把真实密钥写进示例文档。
排查 JWT 鉴权失败时,先把问题分成解析、签名、声明三步。解析失败看三段结构和 Base64URL 字符;签名失败核对 alg、密钥、kid 和服务端实际使用的验证配置;声明失败重点看 exp、nbf、iss、aud、scope、tenant 等字段,并把后端日志时间统一到同一时区后再判断。