跳到主要内容

开发 · 工具

JWT 解码器

在本地解码 JWT 的头部和载荷,不进行签名校验。

在浏览器本地运行。 你的输入不会上传或存储。你可以在浏览器的网络面板中验证这一点。

此页面会处理敏感数据(令牌、密钥、凭据)。解码过程在本地完成,但不要把秘密内容粘贴到你不信任的设备或浏览器中。

这个工具解决什么问题?

在本地解码 JWT 的头部和载荷,查看声明与过期时间;本工具不会验证签名,也不会将令牌发送到服务器。

继续了解 Base64 编解码器, 哈希生成器 · JWT 结构:解码与校验

应该从哪些示例开始?

令牌结构

输入
JWT
eyJhbGciOiJIUzI1NiJ9.eyJzdWIiOiIxMjMiLCJleHAiOjE3MzcwMDAwMDB9.signature
输出
JSON
{
  "header": { "alg": "HS256" },
  "payload": { "sub": "123", "exp": 1737000000 }
}

过期声明

输入
JWT
exp: 1737000000
输出
Text
2025-01-16T06:40:00.000Z——根据当前时间显示为有效或已过期

它是如何工作的?

JWT 由三个 Base64URL 片段组成:头部、载荷和签名。工具只解码前两段 JSON,并将签名标记为未验证。

解码只能说明令牌中写了什么,不能证明令牌可信;签名验证必须使用正确的密钥和算法。

有哪些边界和限制?

  • exp、iat 和 nbf 是 NumericDate 值,单位是 Unix 秒而不是毫秒。
  • 令牌可能结构正确但已经过期、受众错误或使用弱密钥。
  • 不要把生产令牌粘贴到不可信设备;这里虽然本地解码,但令牌本身仍是凭据。
  • JWE 加密令牌有五个片段,不能按普通 JWT 解码。

技术参考

相关工具

相关指南