解析和验证 JSON Web Token,查看 Header、Payload 和签名信息
⚠️ 警告:不要在此工具中输入真实的生产环境 Token!所有数据在浏览器本地处理,但为了安全起见,请仅用于测试 Token。
JWT(JSON Web Token)是一种开放标准(RFC 7519),用于在各方之间安全地传输信息。它由三部分组成:Header(头部)、Payload(负载)、Signature(签名)。
JWT 本身是安全的,但需要正确使用:1) 使用强密钥签名;2) 设置合理的过期时间;3) 使用 HTTPS 传输;4) 不要在 Payload 中存储敏感信息(它只是 Base64 编码,不是加密)。
JWT 是无状态的,服务器不需要存储会话信息,适合分布式系统。Session 是有状态的,需要服务器存储,但更容易撤销。选择取决于具体场景。
我们的工具只解码 JWT,不验证签名(需要密钥)。在生产环境中,应使用后端库(如 jsonwebtoken)验证签名,确保 Token 未被篡改。