You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

为何未提供密钥时jwt.io仍能解析JWT Token?

为什么未指定Secret Key也能解析JWT Token?

这是由JWT的结构特性决定的:

  • JWT由Header(头)、Payload(载荷)、**Signature(签名)**三部分组成,各部分用点号分隔
  • Header和Payload都是通过Base64URL编码生成的,这只是一种格式转换手段(并非加密),目的是把JSON结构转成可安全传输的字符串,任何人都能解码还原出原始内容,完全不需要密钥
  • 只有Signature部分依赖Secret Key——它是用Header、Payload和Secret Key生成的哈希值,作用是验证Token是否被篡改。如果不提供Secret Key,解析工具会提示签名验证失败,但丝毫不影响解码Header和Payload里的内容

你代码里生成的Token中,{ id }就是Payload携带的内容,所以即使不填Secret Key,网站也能解析出这个id值,这是正常现象。毕竟JWT的Payload设计初衷就是用来携带公开或半公开的业务信息,加密并不是它的默认特性。

内容的提问来源于stack exchange,提问作者Ahmed Sbai

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.06 09:40:25