什么是JWT 解码器?
粘贴任意 JSON Web Token,即可查看解码后的头部、载荷和签名。快速检查令牌声明、验证过期时间、调试身份验证问题。
解码器先按点号拆分 token,把 header 和 payload 做 Base64URL 解码,再当作 JSON 解析。你会看到签名算法(HS256、RS256、EdDSA 等)、所有保留声明(iss、sub、aud、exp、iat、nbf、jti),以及服务端自定义的声明。时间戳类的声明会从 Unix epoch 转成本地时区,方便一眼看出 token 是否过期。
使用方法
- 将您的 JWT 令牌粘贴到输入框中,工具会自动识别三段 Base64 编码的内容。
- 并排查看解码后的头部信息(算法、类型)和载荷内容(声明、过期时间、签发者)。
- 复制单个解码区段或完整的解析结果。
何时使用
- 排查 401 报错时,看 bearer token 的 exp 是否已经过去。
- 上线前确认预发环境的 token 里 aud 和 iss 是否符合预期。
- 查看第三方 SSO 在 access token 里塞进了什么 user_id 或 scope。
结果
您正在调试 API 返回的 401 错误。将请求头中的 Bearer 令牌粘贴进来,检查 ‘exp’ 声明是否已过期,或 ‘aud’ 声明是否与预期的受众匹配。
常见问题
- 这个工具会验证签名吗?
- 对于 HMAC 令牌(HS256、HS384、HS512),粘贴密钥后,工具会在你的设备上校验签名。对于 RS 和 ES 令牌(RS256/384/512、ES256/384/512),粘贴签发方的 PEM 公钥即可同样验证。无论哪种方式,密钥都不会离开你的设备。
- 把真实生产环境的 token 粘进来安全吗?
- 解码完全在你的设备上完成,token 不会发到任何服务器。不过 bearer token 谁拿到都能假冒该用户,所以最大的风险是旁边有人看到你的屏幕,而不是工具本身。
- 如果 alg 字段是「none」意味着什么?
- 早期一些库会接受 alg=none 的未签名 token,这是一种已知的攻击面。生产环境的 API 应该直接拒绝这类 token。如果是真实用户认证用的 token 出现了 none,说明配置有问题,需要立刻修。
- 为什么 exp 和 iat 显示成数字而不是日期?
- JWT 规范把时间戳存成自 1970-01-01 UTC 起的秒数。解码器会在每个时间声明旁边给出本地时区的可读日期,这样你不用心算就能判断 token 有没有过期。
- 能解析加密 token(JWE)吗?
- JWE 是被点号分成 5 段且经过加密的格式,不仅仅是签名。本工具支持的是 JWS(三段:header.payload.signature)。JWE 需要解密密钥,按设计这把密钥应该只留在接收方服务器上。