# JWT 构造与安全审查

生成受控 JWT 测试样本或检查已获授权的样本，审查 Claim、算法、过期状态、敏感字段和签名证据，并明确解码不等于验签。

> 标准页面: https://elysiatools.com/zh/hubs/jwt-construction-and-security-review

- **关键词:** JWT 安全审查, JWT Claim 检查, 令牌过期检查, JWT 算法审查, 授权样本解码

## 常见问题

### jwt-decoder 会验证 JWT 签名吗？

不会。它解析令牌的三个片段，并展示 Header、Payload 以及可选的签名文本。解码不能证明签名真实，也不能证明应用应接受这个令牌。

### 审计器什么时候可以报告签名有效？

只有在令牌走支持的 HS256 或 RS256 路径，并提供对应的、获授权的 HMAC 密钥或 RSA 公钥时才可以。没有这些材料时，应把签名记为存在但未验证。

### 为什么普通 Claim 也可能被标记为敏感？

JWT Payload 是 base64url 编码而不是加密内容，因此 email、phone、token 或账户标识等字段可能被读取。应遮盖值，并让 Claim 保持最小化。

### 为了快速排查，可以粘贴生产 access token 吗？

不可以。请使用合成测试样本，或使用明确获授权且已脱敏的样本。不要把有效令牌、签名密钥、私钥或未脱敏 Payload 放进工具、截图、工单或日志。

## 相关内容

- [凭据与 JWT 安全检查工作流](https://elysiatools.com/zh/hubs/auth-token-security): 生成或验证密码凭据，检查 JWT 结构与安全信号，并明确区分私钥对与密码工具。
