什么是JWT 解码器?

免费在线 JWT 解码器。粘贴任意 JWT 即时查看解码后的头部和负载。检查过期状态、签发人和声明。

JSON Web 令牌(JWT)是一种紧凑、URL 安全的令牌格式,广泛应用于现代身份验证系统、API 授权和单点登录实现。JWT 解码器(JWT Decoder)让您可以粘贴任意 JWT 并即时查看其解码后的头部和载荷,便于调试身份验证流程并理解令牌内容。

粘贴 JWT 后,工具会立即将其拆分为三个部分——头部、载荷和签名——并将 base64url 编码的头部和载荷解码为格式化 JSON。头部显示签名算法(如 HS256 或 RS256)和令牌类型。载荷则展示所有声明,包括 iss(签发者)、sub(主体)、aud(受众)、exp(过期时间)、nbf(生效时间)、iat(签发时间)等标准声明,以及签发者包含的任何自定义声明。

过期状态会以清晰的指示器高亮显示:有效(令牌未过期)、已过期(超过过期时间)或尚未生效(早于 nbf 时间)。这在开发期间尤其有用,因为您需要快速确认测试令牌是否已过期,或时间相关声明是否设置正确。

一个关键的区分点:该工具仅解码,不验证签名。解码 JWT 非常简单——头部和载荷只是任何人可读取的 base64url 编码 JSON。签名才是确保令牌未被篡改的部分。未经验证,您绝不应信任来自不可信来源的解码声明。要进行签名验证,您需要签名密钥和相应的服务端逻辑。

JWT 解码器的实际应用案例

调试身份验证令牌

您的 API 返回 401 错误,您怀疑 JWT 已过期。将令牌粘贴到解码器中查看 exp 声明。如果时间戳在过去,工具会显示 "已过期",确认了问题。检查 iat 声明以了解令牌签发时间,并调试您的令牌刷新逻辑。

检查 OAuth ID 令牌

OAuth 提供方在登录时返回 id_token。将其粘贴到解码器中查看 iss(签发者 URL)、sub(用户标识)、aud(客户端 ID)以及 email 或 name 等自定义声明。这有助于验证令牌来自预期的签发者并包含预期的受众。

检查开发令牌中的声明

在本地开发期间,您生成带有自定义声明的测试 JWT 用于功能测试。粘贴令牌以验证所有声明均设置正确——在测试授权中间件之前,检查 sub、roles 和 permissions 声明是否具有预期值。

为什么要使用JWT 解码器?

  • 即时 base64url 解码头部和载荷
  • 语法高亮的 JSON 输出
  • 过期状态:有效、已过期或尚未生效
  • 显示 iat、exp、nbf、iss、sub 声明

如何使用JWT 解码器 — 分步指南

1

将你的 JWT 令牌粘贴到输入框。

2

头部和载荷被即时解码。

3

查看声明、过期状态和签发者。

4

根据需要复制任何解码部分。

JWT 解码器适合哪些人?

  • API 调试
  • 认证故障排除
  • 令牌检查
  • OAuth 开发

JWT 解码器专业技巧

  • 1JWT 的头部和载荷是 base64url 编码,而非加密。任何获得令牌的人都可以读取其内容。切勿在 JWT 声明中放置敏感信息(密码、机密、个人身份信息)。
  • 2始终检查 "typ"(类型)头部。JWT 应具有 typ: "JWT"。这有助于您将 JWT 与其他 JOSE 对象(如 JWE 或 JWS)区分开来。
  • 3"exp" 声明是最常被检查的验证项。确保您的服务器至少检查 exp、nbf 和 iss。跳过这些检查是 JWT 实现中常见的安全漏洞。
  • 4在本地使用 https://jwt.io 或此解码器进行调试,但请使用您的身份验证库在服务端实现正确的签名验证。未经签名验证,切勿信任解码后的声明。

JWT 解码器 — 常见问题

Does this tool verify JWT signatures?

No. This tool only decodes the header and payload. It does not verify the cryptographic signature. Never trust decoded JWT claims without proper server-side signature verification.

What claims does the decoder show?

It highlights standard claims: iss (issuer), sub (subject), aud (audience), exp (expiration), nbf (not before), and iat (issued at), along with any custom claims in the payload.

Can I use these tools with sensitive/proprietary data?

Absolutely. All processing runs locally in your browser with zero server uploads. This makes these tools safe for proprietary code, internal API keys, and confidential data.

Do these tools work offline?

Yes, once the page has loaded, most developer tools continue functioning without an internet connection. This makes them ideal for air-gapped environments or travel.

What browsers are supported?

All modern browsers are supported: Chrome, Firefox, Safari, and Edge. Internet Explorer is not supported. The tools leverage modern JavaScript APIs like Web Crypto, TextEncoder, and BigInt.

准备使用JWT 解码器?

免费在线工具 — 在浏览器中运行,无需注册,打开即用。

立即体验
Free Forever · No Sign-up

182 Free Tools at Your Fingertips

All free online tools for developers, designers, students, and creators. Every tool works in your browser — no sign-up, no data collection.