jwt字符串的header是第一段,即第一个英文句点“.”之前的部分;需先进行base64url解码(替换-为+、_为/并补足等号),再解析为json对象。

JWT字符串的Header在哪一段
JWT由三段Base64Url编码字符串用.拼接而成:Header.Payload.Signature。Header是第一段,也就是第一个.之前的部分。直接按.切分取索引0即可,但要注意:必须先做Base64Url解码(不是标准Base64),否则得到的是乱码字节而非JSON文本。
Base64Url解码不能用std::base64_decode
C++标准库至今(C++20/C++23)不提供std::base64_decode,更没有base64url专用版本。常见错误是拿普通Base64解码函数硬套——它会把-和_当成非法字符或跳过,导致解码失败或数据错位。正确做法是手动替换:-→+、_→/,再补足等号(padding)至长度为4的倍数,然后调用通用Base64解码逻辑。
示例片段(不依赖第三方库):
std::string base64url_decode(const std::string& input) {
std::string s = input;
// 替换 Base64Url 字符
std::replace(s.begin(), s.end(), '-', '+');
std::replace(s.begin(), s.end(), '_', '/');
// 补齐 padding
s.append(4 - s.length() % 4, '=');
// 此处需接入你已有的 base64_decode 实现(如 OpenSSL 或手写)
return base64_decode(s); // 假设你有这个函数
}
提取Header后怎么转成可读JSON
解码后的Header是UTF-8 JSON字节流,不是C风格字符串。别直接用std::string_view当C字符串传给printf或旧JSON库(比如jsoncpp的Json::Reader),容易因嵌入\0截断。安全做法是:
- 用现代JSON库(如
nlohmann::json)直接从std::string构造,它内部处理UTF-8边界 - 若用
jsoncpp,确保传入Json::CharReaderBuilder并检查parse返回值,不要忽略errors - Header可能含
alg、typ、kid等字段,但不保证存在;字段名大小写敏感,必须按小写"alg"查,不是"ALG"
实际提取Header的完整流程
从原始JWT字符串jwt_str中拿到Header JSON对象,关键步骤缺一不可:
- 用
jwt_str.find('.') != std::string::npos确认至少有一个.,否则不是合法JWT - 取
jwt_str.substr(0, jwt_str.find('.'))得Header编码段;若JWT含多个.(如带嵌套签名),仍只取第一个.前部分 - 对这段做
base64url_decode,解码失败则Header无效,不应继续解析 - 将解码结果喂给JSON库;若解析失败,大概率是Header本身损坏或非JSON(比如被篡改过)
Header结构简单,但Base64Url解码和JSON解析这两步最容易漏掉错误检查——尤其在嵌入式或无异常环境下,静默失败比报错更难排查。
C++免费学习笔记(深入):立即使用
在学习笔记中,你将探索 C++ 的入门与实战技巧!











