JWT(JSON Web Token)就是 Authorization: Bearer 后面那串以 eyJ… 开头的长字符串,里面有用户 ID、角色,以及签发和过期时间。很多人习惯粘贴到网站上解析,但 JWT 是有效的登录凭证,发给第三方网站并不是好习惯。HTTPS Capture 的 工具箱 可以在 iPhone 上离线解码。
解码 JWT
- 复制 Token。如果是抓包抓到的,打开请求,点 请求头,复制
Bearer后面的值。 - 打开 工具箱 标签页,选择 JWT 解码器。
- 粘贴 Token。
结果分为三部分:
- HEADER:算法(
alg,比如HS256、RS256)和类型,格式化后的 JSON - PAYLOAD:各项声明,比如
sub、iss、aud、exp、iat以及自定义字段 - SIGNATURE:原始签名段
解码器只负责 读取,不校验签名,校验需要密钥或公钥。能解出来不代表这个 Token 是有效的。
查看 Token 什么时候过期
exp 和 iat 是 Unix 时间戳,比如 1767225600。复制这个数字,打开工具箱里的 时间戳转换器,就能看到对应你所在时区的日期和时间。遇到 “401 Unauthorized” 时,这是确认是不是 Token 过期的最快方法。
工具箱里的其他工具
所有工具都在本机运行,最近使用 会把常用的放在最上面,也可以直接搜索。
编码与哈希
- Base64、URL 编解码、HTML 实体、Unicode 转义
- 哈希生成器:MD5、SHA-1、SHA-256、SHA-512
数据与格式化
- JSON 格式化(美化或压缩)、XML 格式化、SQL 格式化
- JSON 转 Swift(生成 Codable 模型)
- Property List:JSON 与 XML plist 互转
时间与数字
- 时间戳转换器、时区转换、日期差计算
- 进制转换器、UUID 生成
网络与文本
- JWT 解码器、URL 解析、查询字符串解析与构建
- HTTP 状态码速查、正则测试、二维码生成
- SSL 证书检查
为什么离线很重要
从真实流量里复制出来的 Token、请求 Body 和查询参数,经常带着凭证或个人信息。在线解码网站会收到你粘贴的所有内容。在自己的 iPhone 上处理,这些数据就和 抓到的流量 一样留在本机。
准备好试试了吗?
HTTPS Capture · Capture and decrypt HTTPS traffic on iPhone
App Store 免费下载