JWT 解码器

粘贴 JWT 令牌即可查看头部、载荷和签名。时间戳会自动转换为可读日期。


    

    

    

本工具只在浏览器中解码令牌,不会验证签名。

功能特性

分别显示 Header / Payload / Signature
解析时间戳字段
过期时间校验
仅解码,不验证签名

使用方法

1. 把 JWT 令牌(包含两个圆点的长字符串)粘贴到输入框。

2. 右侧会立即显示解码后的头部、载荷和签名。

3. 若令牌已过期,过期时间会被高亮显示。

关于这个工具

JSON Web Token 由三段 Base64URL 编码的内容组成,用点分隔:描述签名算法的头部、包含用户 ID 和过期时间等声明的载荷,以及签名。这个解码器拆分令牌,把头部和载荷解码成可读的 JSON,把 iat、nbf、exp 时间戳转换为日期,并告诉你令牌是已过期、尚未生效还是仍在有效期内。它用于调试身份认证——查看身份提供商发送了哪些声明、会话为什么提前结束,或者使用的是哪种算法。解码不等于验证:任何人都能读取 JWT 的载荷,只有持有正确密钥或公钥的服务器才能确认签名是真实的。

常见问题

在这里粘贴真实令牌安全吗?
令牌在你的浏览器中解码,不会发送到服务器。但有效的访问令牌在过期前就相当于密码,所以不要在任何地方分享生产环境的令牌,调试时尽量使用已过期或测试用的令牌。
这个工具会验证签名吗?
不会。验证需要密钥(HS256)或签发方的公钥(RS256 或 ES256)。在你的应用中,令牌内容必须先用可靠的库完成验证才能信任。
iat、nbf 和 exp 是什么意思?
iat(签发时间)是令牌创建的时间,nbf(生效时间)是最早可以使用的时间,exp(过期时间)是令牌失效的时间。三者都是以秒为单位的 Unix 时间戳。
JWT 的载荷是加密的吗?
标准的签名 JWT(JWS)只是编码,任何人都能读取载荷,所以不要在里面放密码或敏感个人信息。加密令牌(JWE)由五段组成,没有密钥无法读取。
为什么我的令牌解码失败?
令牌可能不完整、含有空格或换行、带着“Bearer ”前缀,或者是由五段组成的加密 JWE。请只粘贴签名 JWT 中用点分隔的三段内容。

相关工具