JWT 解碼
拆分 JWT 三段並解碼 Header 與 Payload(不驗簽)
粘貼三段式 Token 後點擊解碼,分別查看頭部和載荷;本頁不驗證簽名,不能據此判斷登錄憑據有效。
–
範例
輸入
eyJhbGciOiJub25lIn0.eyJzdWIiOiJkZW1vIn0.
示例結果
頭部:{"alg":"none"}
載荷:{"sub":"demo"}這是無簽名的教學示例,不可用於身份驗證。
技術細節與邊界
三段式 JWS 使用點號連接 Base64URL 編碼的 Header、Payload 與簽名。exp 等 NumericDate 聲明以秒為單位。解碼成功不等於簽名有效,瀏覽器時鐘判斷也不能替代服務端對簽名、算法、iss、aud、nbf、exp 的驗證;五段式 JWE 不受支持。
關於此工具
在瀏覽器中解碼三段式 JWT 的 Header 與 Payload,並將 JSON 整理為可讀格式。輔助檢查 alg、sub、exp 等字段;只展示聲明,不驗證簽名,也不判斷訪問權限。
適用場景
- 排查後端認證問題,看客戶端拿到的 token 裡有什麼。
- 確認 token 的 exp 是否過期。
- 在文件裡貼一份範例 JWT 的解碼結果。
操作步驟
- 把 JWT 字串(aaa.bbb.ccc)貼進輸入框。
- 點擊“解碼”,頭部與載荷分別顯示;有效 JSON 會自動格式化。
注意事項
本頁未實現簽名驗證。生產系統需根據約定算法使用可信的驗證密鑰,並檢查完整聲明。
常見問題
- 為什麼不驗簽?
- 本工具的範圍是本地查看結構和聲明。簽名校驗還需要可信密鑰、算法約束及簽發者信息;非對稱簽名通常用公鑰驗證,不應把解碼結果視為驗證通過。
- 提示 exp 過期,但伺服器說還有效?
- 檢查客戶端與服務端時鐘、服務端允許的時間偏差,以及是否實際執行 exp 校驗。iat 和 nbf 各有獨立含義,不能替代過期檢查。
- 支援 JWE 嗎?
- 暫不支援。JWE 通常 5 段而非 3 段,需要解密而非只解碼。
- 能根據顯示的 exp 判斷 Token 可用嗎?
- 不能。Payload 可以被任意修改,只有可信簽發者的簽名及完整聲明校驗通過後才有意義。
- 能把真實 Token 發給別人排查嗎?
- 不建議。Token 可能包含個人信息或可使用的訪問憑據;優先使用脫敏內容或本頁示例,解碼結果也應按敏感信息處理。
相關工具