JWT是什么? → JWT(JSON Web Token)是一种用于身份认证的开放标准(RFC 7519),由Header、Payload、Signature三部分组成,用点号分隔。常用于API认证、单点登录(SSO)、信息交换。
JWT Token怎么生成? → 1.设置Header(算法类型,如HS256);2.设置Payload(用户ID、过期时间等claims);3.用Secret密钥签名。本工具输入Header、Payload和Secret即可一键生成。
jwt_secret怎么设置? → Secret应该是足够长的随机字符串,建议至少32位。可用openssl rand -hex 32生成。不要把Secret硬编码在前端代码里,生产环境应放在服务器环境变量中。
JWT和Session有什么区别? → Session存在服务器端,需要查数据库/Redis验证;JWT存在客户端,服务器只需验证签名,无需查库。JWT适合微服务、分布式场景,但无法主动失效(除非维护黑名单)。
JWT安全吗? → JWT签名保证了数据不被篡改,但Payload是Base64编码(不是加密),不要在Payload里放密码等敏感信息。建议始终使用HTTPS传输JWT。