返回列表

Access Token 打不开?粘贴 JWT 看过期时间(别贴密钥)

401 排障时用 WoDeTool JWT 解码器查看 payload 里的 exp / iss,再用时间戳换成可读时间;签名密钥请留在服务器。

作者 WGinit · 2026年7月23日

你只需要读 payload,不需要验签密钥

JWT 三段:header、payload、signature。调试「是不是过期了、audience 对不对」时,解码前两段通常就够。验签要密钥,密钥不该出现在浏览器工具里。

从响应或 Authorization 里复制 token,去掉 Bearer 前缀,贴进 JWT 解码器。

盯住 exp(以及 nbf)

payload 里的 exp 多是秒级 Unix 时间。复制到时间戳工具,选「秒」,看是不是已经过去。时钟不准的设备上,你会误判「明明刚发的 token」。

还有 nbf(未到时间不可用)、issaud。字段对不上时,先怀疑环境配错,而不是前端少写了一行 header。

和 JSON、流水线一起用

整段 API 响应先 JSON 格式化,再把里面的 token 拷出去解码,比在压缩字符串里盲选要快。

staging 可以这么排;生产环境的长期 refresh token、私钥、客户端密钥不要往网页里贴。解码器帮你看声明,不替你保管机密。

相关工具

相关教程