CanDoYa
ZH

免费 JWT 解码器

全程在浏览器中运行,无需上传,无需注册。

粘贴令牌即可解码标头、payload、时间戳和签名段会显示在这里。
分享此工具

JWT 解码器有什么用?

JWT 解码器会把 JSON Web Token 中采用 Base64URL 编码的标头和 payload 转成易读的 JSON。粘贴令牌后,即可查看算法、声明以及 exp、nbf、iat 等 NumericDate 时间戳。解码完全在浏览器中进行,但不会验证签名或令牌真伪。

使用方法

  1. 1粘贴 JWT. 把紧凑令牌或 Bearer 值粘贴到输入框,结果会立即更新。
  2. 2查看标头和 payload. 检查格式化后的 JSON、注册声明和易读的 UTC 时间戳。
  3. 3检查警告. 把时间状态和安全提示作为调试线索,然后在应用中验证签名。
  4. 4复制所需内容. 复制解码后的标头、payload 或原始签名段,用于本地调试和文档记录。

适用人群

此解码器支持由三段组成的紧凑 JWT,也能直接处理带有 Authorization: Bearer 前缀的令牌。它会检查结构、解析 UTF-8 JSON,并显示令牌当前是否处于有效时间范围内。令牌始终留在浏览器中,不会上传。

常见问题

JWT 解码器免费吗?

免费。不需要注册账号,也没有使用次数限制。解码在浏览器本地完成,因此无需安装软件包,也不必把开发令牌发送到解码 API。

我的 JWT 会上传到服务器吗?

不会。标头和 payload 由浏览器中的 JavaScript 解码,令牌不会送到服务器处理。不过,仍不要在截图、工单或消息中分享生产环境的 access token。任何拿到有效 bearer token 的人都可能利用它。

可以解码多大的 JWT?

解码器没有人为设置字符数上限,但浏览器、代理和应用服务器通常会限制标头大小。过大的令牌可能在到达应用前就失败。生产环境中的 JWT 声明应尽量精简,不要嵌入庞大的个人资料或权限数据。

解码 JWT 会验证签名吗?

不会。解码只能显示编码后的 JSON。验证签名需要正确的密钥、允许的算法,还要检查签发者和受众等声明。在接收系统完成这些检查之前,不要把已解码的令牌视为真实可信。

怎么判断 JWT 是否过期?

把 exp 声明当作 NumericDate 读取,它表示从 Unix 纪元开始计算的秒数。到达该时间后,不应再接受令牌。此解码器会把 exp 转成 UTC,并与浏览器当前时间比较,但最终应以服务器时间为准。

任何人都能解码 JWT 的 payload 吗?

通常可以。标准签名 JWT 的标头和 payload 采用 Base64URL 编码,拿到令牌的人一般都能读取内容。不要把密码、密钥或不必要的个人信息放入声明。加密的 JWE 有五个段,不在此解码器的支持范围内。

为什么解码器提示时间戳无效?

RFC 7519 把 exp、nbf 和 iat 定义为 NumericDate:从 1970-01-01T00:00:00Z 开始计算秒数的 JSON 数值。字符串、无效数字或毫秒值可能产生误导性日期,也可能被严格的 JWT 库拒绝。