🔑
JWT 声明速查
iss/sub/exp 等 JWT 标准声明速查。
本地处理 · 不上传
加载工具中…
相关:jwt · claims · token · 认证
JWT 声明速查列出标准声明(iss、sub、exp、iat 等)的含义与用法,以及自定义声明的命名建议。
使用步骤
- 按标准声明与自定义声明分开看
- 确认 exp、iat 用的是秒级时间戳
- 校验时至少验签名、过期时间与签发方
- 别把敏感信息放进载荷,它只是编码不是加密
使用场景
- 设计 token 的载荷结构
- 理解已有 token 的字段含义
- 排查 token 校验失败
- 确认声明的标准写法
小贴士
- exp(过期时间)必须设置且不宜过长。JWT 一旦签发在过期前无法撤销,长有效期意味着泄露后长期可用。
- 载荷只是 Base64 编码而非加密,任何人都能解开查看,绝不要放密码、身份证号等敏感信息。
- 自定义声明建议加命名空间前缀(如用域名),避免与未来的标准声明或其他系统的声明冲突。
常见问题
载荷里能放敏感信息吗?
绝对不能。JWT 的载荷只做了 Base64 编码,任何拿到 token 的人都能立刻解出明文。签名保证的是「未被篡改」而非「不可查看」。
过期时间设多久?
访问令牌应尽量短(几分钟到一小时),配合刷新令牌续期。因为 JWT 无状态,签发后无法撤销,有效期越长,泄露造成的风险窗口越大。
自定义声明怎么命名?
建议加命名空间前缀,如以自己的域名开头。这能避免与将来纳入标准的声明名冲突,也避免与其他系统的自定义声明混淆。
JWT 声明速查是免费的吗?
是。本站所有工具完全免费,无需注册登录、无广告干扰,打开即用。
使用JWT 声明速查,我的数据安全吗?
安全。该工具在你的浏览器本地完成处理,输入内容不会上传到服务器,隐私更有保障。