这个工具只做解码,不校验签名。JWT 的 header 和 payload 是 Base64URL 明文编码,
任何人都能解开;真正保证它没被篡改的是第三段签名,而校验签名需要服务端密钥,无法在浏览器里完成。
所以:
· 看到 payload 里的内容 ≠ 这个 token 有效,别据此做任何权限判断;
· 把 token 贴进任何在线工具都等于把它交出去了,本站纯前端本地解码,不会上传,但仍建议只用测试环境的 token;
· 常见
· 排查「登录一会儿就掉」时,先看
· 看到 payload 里的内容 ≠ 这个 token 有效,别据此做任何权限判断;
· 把 token 贴进任何在线工具都等于把它交出去了,本站纯前端本地解码,不会上传,但仍建议只用测试环境的 token;
· 常见
alg:HS256 对称密钥、RS256/ES256 非对称;
如果服务端接受 alg:none,那是严重漏洞。· 排查「登录一会儿就掉」时,先看
exp 与服务器时间是否一致。