CanDoYa
ZH-TW

JWT 線上解碼器

全程在瀏覽器裡執行,免上傳、免註冊。

貼上 token 開始解碼Header、payload、時間戳記和 signature 區段會顯示在這裡。
分享這個工具

JWT 解碼器有什麼用途?

JWT 解碼器會把 JSON Web Token 中以 Base64URL 編碼的 header 和 payload 轉成可讀的 JSON。貼上 token,即可查看 algorithm、claims,以及 exp、nbf、iat 等 NumericDate 時間戳記。所有解碼都在瀏覽器中完成,但不會驗證 token 的 signature 或真偽。

使用方式

  1. 1貼上 JWT. 把 compact token 或 Bearer 值貼進輸入框,解碼結果會立即更新。
  2. 2查看 header 與 payload. 檢查排版後的 JSON、registered claims 和易讀的 UTC 時間。
  3. 3檢查警告. 把時間狀態和安全提醒當作除錯線索,接著回到你的應用程式驗證 signature。
  4. 4複製需要的內容. 複製解碼後的 header、payload 或原始 signature 區段,用於本機除錯與文件。

適合誰用

這個解碼器支援由三個區段組成的 compact JWT,也能處理帶有 Authorization: Bearer 前綴的 token。它會檢查結構、解析 UTF-8 JSON,並標示 token 目前所處的有效時間範圍。你的 token 只留在瀏覽器中,不會上傳。

常見問題

JWT 解碼器免費嗎?

免費,不用帳號,也沒有使用次數限制。工具直接在瀏覽器中執行,因此查看開發用 token 時,不必安裝套件,也不用把 token 傳給解碼 API。

我的 JWT 會被上傳嗎?

不會。Header 和 payload 都由瀏覽器中的 JavaScript 解碼,工具不會上傳 token。即使如此,也不要把正式環境的 access token 放進截圖、工單或訊息中,因為取得有效 bearer token 的人可能直接拿它存取系統。

可以解碼多大的 JWT?

解碼器沒有額外設定字數上限,但瀏覽器、proxy 和應用程式伺服器通常會限制 header 的實際大小。太大的 token 可能在抵達應用程式前就失敗,因此正式環境的 JWT claims 應保持精簡,不要塞入龐大的個人資料或權限清單。

解碼 JWT 會驗證 signature 嗎?

不會。解碼只會顯示原本編碼在 token 裡的 JSON。驗證 signature 需要正確的 key、允許的 algorithm,以及應用程式對 issuer、audience 等 claims 的檢查。在接收 token 的系統完成這些步驟前,不要把解碼結果視為真實可信。

怎麼檢查 JWT 是否已過期?

exp claim 是 NumericDate,代表從 Unix epoch 起算的秒數。到達該時間後,token 就不應再被接受。這個解碼器會把 exp 轉成 UTC,並與瀏覽器目前時間比較,但最終仍以伺服器時間為準。

任何人都能解碼 JWT payload 嗎?

只要拿到標準的已簽章 JWT,通常就能解碼它的 header 和 payload,因為 Base64URL 不會隱藏內容。不要把密碼、secret 或不必要的個人資料放進 claims。加密的 JWE token 有五個區段,不在這個解碼器的支援範圍內。

為什麼解碼器會顯示時間戳記無效?

RFC 7519 將 exp、nbf 和 iat 定義為 NumericDate,也就是從 1970-01-01T00:00:00Z 起算秒數的 JSON number。若值是 string、無效數字或毫秒,可能會顯示錯誤日期,也可能被嚴格的 JWT library 拒絕。