🔤 结构组成
JWT由三部分组成,用点(.)分隔:
Header.Payload.Signature
每部分均使用Base64url编码(非标准Base64,-换+,_换/,无=填充)
📦 Header字段
typ: JWT
alg: HS256/RS256/ES256等
kid: 密钥ID(可选)
常用算法:
HS256 - HMAC SHA-256
RS256 - RSA SHA-256
ES256 - ECDSA P-256
📋 标准Claims
iss - 签发者 (Issuer)
sub - 主题 (Subject)
aud - 受众 (Audience)
exp - 过期时间 (Expiration)
nbf - 生效时间 (Not Before)
iat - 签发时间 (Issued At)
jti - JWT唯一ID
⚠️ 安全注意事项
1. 不要在Payload中存储敏感信息(Base64可解码)
2. 始终验证签名(alg=none攻击防护)
3. 设置合理的exp过期时间
4. 使用HTTPS传输JWT
5. 不要在URL参数中传递JWT