跳到正文
ZH
English soon 简体中文 日本語 soon
在此运行 完全在你的浏览器里运行,不上传、不登录

JWT 解码

在本地解码 JWT 头部与载荷,把 exp、iat 读成人类可读的日期。不验签。

头部

—

载荷

—

签名(未校验——仅解码)

警告:解码 不会 校验令牌。未在服务端完成签名校验之前,不要相信来自不可信来源的载荷声明。

怎么用

  1. 把完整的 JWT 粘进来(形如 header.payload.signature)。
  2. 头部与载荷会被解析成格式化 JSON,exp 与 iat 同时显示为可读时间。
  3. 若 exp 已过期,页面会明确提示这个 token 已经失效。
  4. 点任一区块可单独复制。

常见用法

常见问题

问:这个工具会验证签名吗? 答:不会,而且它无法验证签名。签名需要对应服务的密钥,浏览器里没有。任何人都能伪造一个 payload 看起来合法的 token,所以永远不要相信 token 里的声明,要以服务端验证结果为准。

问:为什么强调「解码不等于验证」? 答:因为 Base64URL 只是编码。攻击者可以随手改一个载荷再重新拼成三段,中间那段依然是合法 JSON。

问:粘进来的 token 会被存下来吗? 答:不会,解析在本地完成,页面刷新即消失。

出现在这些工作流中

你的数据留在这台设备上

JWT 解码 完全在本地运行。你粘贴或拖入的一切都由你自己的浏览器处理,不会被传走。我们的服务器不保存任何东西——关掉标签页就没了。

你输入的内容不会发往服务器、不被记录,也不用于分析统计。首次加载之后即使断网,这个页面照样能用。