JWT在线生成和解码:开发者的Token调试工具
做后端开发经常要跟JWT Token打交道——登录接口返回的token、API认证的Bearer token、第三方服务的webhook验证。但JWT是一长串乱码,不decode看不懂里面是什么。
JWT是什么?
JWT(JSON Web Token)是一种用于身份认证的紧凑型token格式。登录成功后,服务器返回一段JWT字符串,客户端每次请求带上它。
格式是三段,用.分隔:
Header.Payload.Signature
eyJhbGciOiJIUzI1NiJ9.eyJzdWIiOiJ1c2VyMTIzIn0.abc123...
- Header:算法类型(HS256/RS256等)
- Payload:实际数据(用户ID、过期时间等)
- Signature:签名,防止篡改
JWT在线生成
手动写代码生成JWT很麻烦,用在线工具一键搞定:
- 打开 52tool.net JWT编码工具
- 输入payload(如
{"sub":"user123","exp":1722504000}) - 输入secret密钥
- 选择算法(HS256最常用)
- 点击生成,立刻得到JWT字符串
JWT在线解码
拿到一段JWT,想看里面是什么:
- 打开 52tool.net JWT解码工具
- 粘贴JWT字符串
- 自动显示Header和Payload的内容
- 不需要密钥也能解码Header和Payload(只有签名验证需要密钥)
注意:JWT的Payload是Base64编码不是加密,任何人都能解码看到内容。所以不要在Payload里放敏感信息(密码、密钥等)。
常用场景
1. 调试登录接口
后端返回的token有问题?用解码工具看看payload里的用户ID、过期时间对不对。
2. 验证第三方webhook
收到第三方服务的webhook,header里带JWT。decode看看payload内容,确认来源是否合法。
3. 生成测试token
写单元测试需要JWT?用在线工具生成一个,填入测试请求里。
4. 检查过期时间
线上接口突然401?解码JWT看看exp字段,可能token过期了。
JWT安全注意事项
- 不要在Payload放敏感数据——Payload只是Base64编码,不是加密
- 设置合理的过期时间——一般1-7天,不要太长
- Secret要足够复杂——至少32位随机字符串
- 用HTTPS传输——JWT在HTTP下可能被中间人截获
- 不要用弱算法——推荐HS256,避免none算法
工具地址
- JWT编码:52tool.net/jwtEncode
- JWT解码:52tool.net/jwtDecode
- JWT调试器(完整调试):52tool.net/jwtDebugger
全部免费,不用注册,不用下载。