你只需要读 payload,不需要验签密钥
JWT 三段:header、payload、signature。调试「是不是过期了、audience 对不对」时,解码前两段通常就够。验签要密钥,密钥不该出现在浏览器工具里。
从响应或 Authorization 里复制 token,去掉 Bearer 前缀,贴进 JWT 解码器。
盯住 exp(以及 nbf)
payload 里的 exp 多是秒级 Unix 时间。复制到时间戳工具,选「秒」,看是不是已经过去。时钟不准的设备上,你会误判「明明刚发的 token」。
还有 nbf(未到时间不可用)、iss、aud。字段对不上时,先怀疑环境配错,而不是前端少写了一行 header。
和 JSON、流水线一起用
整段 API 响应先 JSON 格式化,再把里面的 token 拷出去解码,比在压缩字符串里盲选要快。
staging 可以这么排;生产环境的长期 refresh token、私钥、客户端密钥不要往网页里贴。解码器帮你看声明,不替你保管机密。