JWT 解码器

在本地解码 JWT 的头部和载荷,不进行签名校验。

在浏览器本地运行。 你的输入不会上传或存储。你可以在浏览器的网络面板中验证这一点。

此页面会处理敏感数据(令牌、密钥、凭据)。解码过程在本地完成,但不要把秘密内容粘贴到你不信任的设备或浏览器中。

这个工具解决什么问题?

在本地解码 JWT 的头部和载荷,查看声明与过期时间;本工具不会验证签名,也不会将令牌发送到服务器。

应该从哪些示例开始?

令牌结构

输入

eyJhbGciOiJIUzI1NiJ9.eyJzdWIiOiIxMjMiLCJleHAiOjE3MzcwMDAwMDB9.signature

输出

头部: {"alg":"HS256"} · 载荷: {"sub":"123","exp":1737000000}

过期声明

输入

exp: 1737000000

输出

2025-01-16T06:40:00.000Z——根据当前时间显示为有效或已过期

它是如何工作的?

JWT 由三个 Base64URL 片段组成:头部、载荷和签名。工具只解码前两段 JSON,并将签名标记为未验证。

解码只能说明令牌中写了什么,不能证明令牌可信;签名验证必须使用正确的密钥和算法。

有哪些边界和限制?

  • exp、iat 和 nbf 是 NumericDate 值,单位是 Unix 秒而不是毫秒。
  • 令牌可能结构正确但已经过期、受众错误或使用弱密钥。
  • 不要把生产令牌粘贴到不可信设备;这里虽然本地解码,但令牌本身仍是凭据。
  • JWE 加密令牌有五个片段,不能按普通 JWT 解码。

技术参考

相关工具

相关指南