JWT 解码
拆分 JWT 三段并解码 Header 与 Payload(不校验签名)
粘贴三段式 Token 后点击解码,分别查看头部和载荷;本页不验证签名,不能据此判断登录凭据有效。
–
示例
输入
eyJhbGciOiJub25lIn0.eyJzdWIiOiJkZW1vIn0.
示例结果
头部:{"alg":"none"}
载荷:{"sub":"demo"}这是无签名的教学示例,不可用于身份验证。
技术细节与边界
三段式 JWS 使用点号连接 Base64URL 编码的 Header、Payload 与签名。exp 等 NumericDate 声明以秒为单位。解码成功不等于签名有效,浏览器时钟判断也不能替代服务端对签名、算法、iss、aud、nbf、exp 的验证;五段式 JWE 不受支持。
关于此工具
在浏览器中解码三段式 JWT 的 Header 与 Payload,并将 JSON 整理为可读格式。辅助检查 alg、sub、exp 等字段;只展示声明,不验证签名,也不判断访问权限。
适用场景
- 排查后端认证问题,看看客户端拿到的 token 里到底放了什么。
- 确认 token 的 exp 是不是过期了。
- 在文档里贴一份示例 JWT 的解码结果。
操作步骤
- 把 JWT 字符串(形如 aaa.bbb.ccc)粘进输入框。
- 点击“解码”,头部与载荷分别显示;有效 JSON 会自动格式化。
注意事项
本页未实现签名验证。生产系统需根据约定算法使用可信的验证密钥,并检查完整声明。
常见问题
- 为什么不校验签名?
- 本工具的范围是本地查看结构和声明。签名校验还需要可信密钥、算法约束及签发者信息;非对称签名通常用公钥验证,不应把解码结果视为验证通过。
- 提示 exp 已过期,但服务端说还有效?
- 检查客户端与服务端时钟、服务端允许的时间偏差,以及是否实际执行 exp 校验。iat 和 nbf 各有独立含义,不能替代过期检查。
- 支持加密的 JWE 吗?
- 暂不支持。JWE 通常有 5 段而不是 3 段,需要解密而非仅解码;本工具面向常见的签名 JWT(JWS)。
- 能根据显示的 exp 判断 Token 可用吗?
- 不能。Payload 可以被任意修改,只有可信签发者的签名及完整声明校验通过后才有意义。
- 能把真实 Token 发给别人排查吗?
- 不建议。Token 可能包含个人信息或可使用的访问凭据;优先使用脱敏内容或本页示例,解码结果也应按敏感信息处理。
相关工具