JWT 解码器
在本地解码 JWT 的头部和载荷,不进行签名校验。
在浏览器本地运行。 你的输入不会上传或存储。你可以在浏览器的网络面板中验证这一点。
此页面会处理敏感数据(令牌、密钥、凭据)。解码过程在本地完成,但不要把秘密内容粘贴到你不信任的设备或浏览器中。
这个工具解决什么问题?
在本地解码 JWT 的头部和载荷,查看声明与过期时间;本工具不会验证签名,也不会将令牌发送到服务器。
应该从哪些示例开始?
令牌结构
输入
eyJhbGciOiJIUzI1NiJ9.eyJzdWIiOiIxMjMiLCJleHAiOjE3MzcwMDAwMDB9.signature
输出
头部: {"alg":"HS256"} · 载荷: {"sub":"123","exp":1737000000}过期声明
输入
exp: 1737000000
输出
2025-01-16T06:40:00.000Z——根据当前时间显示为有效或已过期
它是如何工作的?
JWT 由三个 Base64URL 片段组成:头部、载荷和签名。工具只解码前两段 JSON,并将签名标记为未验证。
解码只能说明令牌中写了什么,不能证明令牌可信;签名验证必须使用正确的密钥和算法。
有哪些边界和限制?
- exp、iat 和 nbf 是 NumericDate 值,单位是 Unix 秒而不是毫秒。
- 令牌可能结构正确但已经过期、受众错误或使用弱密钥。
- 不要把生产令牌粘贴到不可信设备;这里虽然本地解码,但令牌本身仍是凭据。
- JWE 加密令牌有五个片段,不能按普通 JWT 解码。
相关工具
- Base64 编解码器在浏览器本地编码和解码 Base64 与 Base64URL。
- 哈希生成器计算文本的 SHA-1、SHA-256 和 SHA-512 哈希值。