在此运行 完全在你的浏览器里运行,不上传、不登录
JWT 解码
在本地解码 JWT 头部与载荷,把 exp、iat 读成人类可读的日期。不验签。
头部
—
载荷
—
签名(未校验——仅解码)
警告:解码 不会 校验令牌。未在服务端完成签名校验之前,不要相信来自不可信来源的载荷声明。
怎么用
- 把完整的 JWT 粘进来(形如
header.payload.signature)。 - 头部与载荷会被解析成格式化 JSON,
exp与iat同时显示为可读时间。 - 若
exp已过期,页面会明确提示这个 token 已经失效。 - 点任一区块可单独复制。
常见用法
- 排查鉴权失败 —— 先看
exp是不是过期了,再看aud/iss对不对。 - 读第三方 SDK 的 token —— 想知道某个 token 里到底塞了什么。
- 检查权限声明 ——
scope或roles字段一眼就能看明白。
常见问题
问:这个工具会验证签名吗? 答:不会,而且它无法验证签名。签名需要对应服务的密钥,浏览器里没有。任何人都能伪造一个 payload 看起来合法的 token,所以永远不要相信 token 里的声明,要以服务端验证结果为准。
问:为什么强调「解码不等于验证」? 答:因为 Base64URL 只是编码。攻击者可以随手改一个载荷再重新拼成三段,中间那段依然是合法 JSON。
问:粘进来的 token 会被存下来吗? 答:不会,解析在本地完成,页面刷新即消失。
出现在这些工作流中
你的数据留在这台设备上
JWT 解码 完全在本地运行。你粘贴或拖入的一切都由你自己的浏览器处理,不会被传走。我们的服务器不保存任何东西——关掉标签页就没了。
你输入的内容不会发往服务器、不被记录,也不用于分析统计。首次加载之后即使断网,这个页面照样能用。