JWT(JSON Web Token)是一种开放标准(RFC 7519),用于在各方之间安全地传输 JSON 格式的声明信息。它通常用于身份认证和信息授权场景,例如用户登录后服务端签发一个 JWT,客户端每次请求时携带该 Token,服务端验证后即可识别用户身份,无需查询数据库。
一个 JWT 由三部分组成,用 . 分隔:
| 字段 | 含义 | 示例 |
|---|---|---|
| sub | 主题,通常为用户ID | "1234567890" |
| iss | 签发方(Issuer) | "https://example.com" |
| aud | 接收方(Audience) | "my-app" |
| exp | 过期时间(Unix 时间戳) | 1735689600 |
| nbf | 生效时间(Not Before) | 1735600000 |
| iat | 签发时间(Issued At) | 1735600000 |
| jti | Token 唯一标识 | "abc123" |
exp 字段,过期 Token 应拒绝服务