JWT 身份验证:令牌内到底有什么?

By Lucas Silva, Full-Stack Dev (Brazil) on 2026-05-10

停止将 JWT 视为神奇的黑匣子。这就是它们在幕后的工作原理。

E aí,pessoal!卢卡斯从圣保罗来。

在现代 Web 应用程序中实现用户登录时,JSON Web 令牌 (JWT) 是行业标准。但我看到很多开发人员使用库来处理 JWT,但不了解它们的实际含义。

JWT 的三个部分

如果你看一下 JWT,它只是三个由点分隔的随机字符串:“header.payload.signature”。

最大的误解是 JWT 是加密的。 他们不是。 标头和有效负载仅采用 Base64 编码。任何截获令牌的人都可以对其进行解码并读取您的有效负载(这就是为什么您永远不应该在其中放入密码或敏感信息!)。

第三部分是签名,它保证了它的安全。证明该token是你的服务器生成的,没有被篡改过。

解码用于调试的令牌

当我调试前端身份验证问题时,我总是使用本地 JWT Decoder 工具。我粘贴令牌,它会立即显示 JSON 有效负载,以便我可以检查用户角色和过期时间戳是否正确。由于该工具完全在浏览器中运行,因此我的会话令牌永远不会暴露给第三方。

了解你的工具,你就会写出更好的代码!

Popular Free Tools