Base64 教程中心

如何安全阅读 Base64 JWT

JWT 通常由 header、payload 和 signature 三段组成,前两段是 Base64URL 编码的 JSON。它们可读不代表可信,解码也不等于验证。

只做诊断性查看

const [header,payload]=token.split('.'); const json=part=>JSON.parse(atob(part.replace(/-/g,'+').replace(/_/g,'/')));

必须在服务端验证

使用预期算法和密钥检查签名,并校验 issuer、audience、expiration、nonce 等声明。不要根据不可信 header 选择算法,也不要把秘密放进 payload。

调试安全

可用解码工具定位问题,但不要把生产令牌写入日志、截图或公开工单。