JWT 解码器
在本地解码 JWT 的头部和载荷,不进行签名校验。
在浏览器本地运行。 你的输入不会上传或存储。你可以在浏览器的网络面板中验证这一点。
此页面会处理敏感数据(令牌、密钥、凭据)。解码过程在本地完成,但不要把秘密内容粘贴到你不信任的设备或浏览器中。
应该从哪些示例开始?
令牌结构
eyJhbGciOiJIUzI1NiJ9.eyJzdWIiOiIxMjMiLCJleHAiOjE3MzcwMDAwMDB9.signature{
"header": { "alg": "HS256" },
"payload": { "sub": "123", "exp": 1737000000 }
}过期声明
exp: 17370000002025-01-16T06:40:00.000Z——根据当前时间显示为有效或已过期它是如何工作的?
JWT 由三个 Base64URL 片段组成:头部、载荷和签名。工具只解码前两段 JSON,并将签名标记为未验证。
解码只能说明令牌中写了什么,不能证明令牌可信;签名验证必须使用正确的密钥和算法。
有哪些边界和限制?
- exp、iat 和 nbf 是 NumericDate 值,单位是 Unix 秒而不是毫秒。
- 令牌可能结构正确但已经过期、受众错误或使用弱密钥。
- 不要把生产令牌粘贴到不可信设备;这里虽然本地解码,但令牌本身仍是凭据。
- JWE 加密令牌有五个片段,不能按普通 JWT 解码。
相关工具
- Base64 编解码器在浏览器本地编码和解码 Base64 与 Base64URL。
- 哈希生成器在本地根据文本输入计算支持的哈希算法和编码结果。