输入
就绪
行数: 0
单词数: 0
字符数: 0
大小: 0 KB
输入统计信息可通过此字段上方的“统计”按钮查看。
输出
行数: 0
单词数: 0
字符数: 0
大小: 0 KB
输出统计信息可通过此字段上方的“统计”按钮查看。
结果仅供参考,可能包含错误。请自行核实重要信息。使用本工具风险自负。
这个工具能做什么
JWT 解码器把 JSON Web Token 拆分成三个部分,并以易读的 JSON 显示 header 和 payload。header 中显示签名算法,例如 HS256。payload 包含各项声明(claim),例如 sub、iat 和 exp。
它只解码令牌,不会验证签名。解码结果只能告诉你令牌声称了什么,而不能说明这些声明是否可信。验证需要密钥或公钥,必须在你自己的后端完成。
适用场景
- 调试 401 或 403 错误:检查令牌是否已过期,或者是否包含你期望的 audience、issuer 或角色。
- 查看身份提供商实际在令牌中放入了哪些内容。
- 读取
iat(签发时间)和exp(过期时间)。它们是以秒为单位的 Unix 时间戳,可以用时间戳转换工具转换为日期。
示例
输入
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkFuYSIsImlhdCI6MTc2NzIyNTYwMCwiZXhwIjoxNzY3MjI5MjAwfQ.sig_placeholder
输出
{
"Header": {
"alg": "HS256",
"typ": "JWT"
},
"Payload": {
"sub": "1234567890",
"name": "Ana",
"iat": 1767225600,
"exp": 1767229200
},
"Signature": "sig_placeholder"
}关于这个工具的问题
会检查签名吗?
不会。解码器只读取 header 和 payload。绝不要因为令牌能正常解码就认为它有效。
粘贴真实的令牌安全吗?
令牌会发送到 4Dev 服务器进行解码,不会被记录或存储。但令牌在过期前仍然可以授予访问权限,所以请避免粘贴正在使用的生产环境令牌,并吊销任何你认为已经泄露的令牌。
为什么解码失败?
JWT 必须恰好由点号分隔的三个部分组成,且前两部分必须是有效的 base64url 编码 JSON。多余的空格或缺少某个部分都会导致错误。加密令牌(JWE)有五个部分,没有密钥就无法读取。