JWT 解码

JWT 解码

拆分 JWT 三段并解码 Header 与 Payload(不校验签名)

浏览器本地计算

粘贴三段式 Token 后点击解码,分别查看头部和载荷;本页不验证签名,不能据此判断登录凭据有效。

示例

输入

eyJhbGciOiJub25lIn0.eyJzdWIiOiJkZW1vIn0.

示例结果

头部:{"alg":"none"}
载荷:{"sub":"demo"}

这是无签名的教学示例,不可用于身份验证。

技术细节与边界

三段式 JWS 使用点号连接 Base64URL 编码的 Header、Payload 与签名。exp 等 NumericDate 声明以秒为单位。解码成功不等于签名有效,浏览器时钟判断也不能替代服务端对签名、算法、iss、aud、nbf、exp 的验证;五段式 JWE 不受支持。

关于此工具

在浏览器中解码三段式 JWT 的 Header 与 Payload,并将 JSON 整理为可读格式。辅助检查 alg、sub、exp 等字段;只展示声明,不验证签名,也不判断访问权限。

适用场景

  • 排查后端认证问题,看看客户端拿到的 token 里到底放了什么。
  • 确认 token 的 exp 是不是过期了。
  • 在文档里贴一份示例 JWT 的解码结果。

操作步骤

  1. 把 JWT 字符串(形如 aaa.bbb.ccc)粘进输入框。
  2. 点击“解码”,头部与载荷分别显示;有效 JSON 会自动格式化。

注意事项

本页未实现签名验证。生产系统需根据约定算法使用可信的验证密钥,并检查完整声明。

常见问题

为什么不校验签名?
本工具的范围是本地查看结构和声明。签名校验还需要可信密钥、算法约束及签发者信息;非对称签名通常用公钥验证,不应把解码结果视为验证通过。
提示 exp 已过期,但服务端说还有效?
检查客户端与服务端时钟、服务端允许的时间偏差,以及是否实际执行 exp 校验。iat 和 nbf 各有独立含义,不能替代过期检查。
支持加密的 JWE 吗?
暂不支持。JWE 通常有 5 段而不是 3 段,需要解密而非仅解码;本工具面向常见的签名 JWT(JWS)。
能根据显示的 exp 判断 Token 可用吗?
不能。Payload 可以被任意修改,只有可信签发者的签名及完整声明校验通过后才有意义。
能把真实 Token 发给别人排查吗?
不建议。Token 可能包含个人信息或可使用的访问凭据;优先使用脱敏内容或本页示例,解码结果也应按敏感信息处理。

相关工具

JWT 解码 · 拆分 JWT 三段并解码 Header 与 Payload(不校验签名)
JWT 解码 — 工具示意图 · dayeku.com