🔑

JWT 声明速查

iss/sub/exp 等 JWT 标准声明速查。

本地处理 · 不上传

加载工具中…

相关:jwt · claims · token · 认证

JWT 声明速查列出标准声明(iss、sub、exp、iat 等)的含义与用法,以及自定义声明的命名建议。

使用步骤

  1. 按标准声明与自定义声明分开看
  2. 确认 exp、iat 用的是秒级时间戳
  3. 校验时至少验签名、过期时间与签发方
  4. 别把敏感信息放进载荷,它只是编码不是加密

使用场景

  • 设计 token 的载荷结构
  • 理解已有 token 的字段含义
  • 排查 token 校验失败
  • 确认声明的标准写法

小贴士

  • exp(过期时间)必须设置且不宜过长。JWT 一旦签发在过期前无法撤销,长有效期意味着泄露后长期可用。
  • 载荷只是 Base64 编码而非加密,任何人都能解开查看,绝不要放密码、身份证号等敏感信息。
  • 自定义声明建议加命名空间前缀(如用域名),避免与未来的标准声明或其他系统的声明冲突。

常见问题

载荷里能放敏感信息吗?

绝对不能。JWT 的载荷只做了 Base64 编码,任何拿到 token 的人都能立刻解出明文。签名保证的是「未被篡改」而非「不可查看」。

过期时间设多久?

访问令牌应尽量短(几分钟到一小时),配合刷新令牌续期。因为 JWT 无状态,签发后无法撤销,有效期越长,泄露造成的风险窗口越大。

自定义声明怎么命名?

建议加命名空间前缀,如以自己的域名开头。这能避免与将来纳入标准的声明名冲突,也避免与其他系统的自定义声明混淆。

JWT 声明速查是免费的吗?

是。本站所有工具完全免费,无需注册登录、无广告干扰,打开即用。

使用JWT 声明速查,我的数据安全吗?

安全。该工具在你的浏览器本地完成处理,输入内容不会上传到服务器,隐私更有保障。