此解码器支持由三段组成的紧凑 JWT,也能直接处理带有 Authorization: Bearer 前缀的令牌。它会检查结构、解析 UTF-8 JSON,并显示令牌当前是否处于有效时间范围内。令牌始终留在浏览器中,不会上传。
免费 JWT 解码器
全程在浏览器中运行,无需上传,无需注册。
JWT 解码器有什么用?
JWT 解码器会把 JSON Web Token 中采用 Base64URL 编码的标头和 payload 转成易读的 JSON。粘贴令牌后,即可查看算法、声明以及 exp、nbf、iat 等 NumericDate 时间戳。解码完全在浏览器中进行,但不会验证签名或令牌真伪。
使用方法
- 1粘贴 JWT. 把紧凑令牌或 Bearer 值粘贴到输入框,结果会立即更新。
- 2查看标头和 payload. 检查格式化后的 JSON、注册声明和易读的 UTC 时间戳。
- 3检查警告. 把时间状态和安全提示作为调试线索,然后在应用中验证签名。
- 4复制所需内容. 复制解码后的标头、payload 或原始签名段,用于本地调试和文档记录。
适用人群
- API 开发者通过查看签发者、受众、主题和自定义声明,排查身份验证失败。
- 前端团队在调试刷新和登录流程时,检查 access token 的过期时间。
- 安全审核人员在进一步验证前,找出未签名令牌、异常算法或格式错误的 NumericDate 声明。
- 技术支持工程师无需编写解码脚本,即可读取来自本地测试环境且已脱敏的令牌。
常见问题
JWT 解码器免费吗?
免费。不需要注册账号,也没有使用次数限制。解码在浏览器本地完成,因此无需安装软件包,也不必把开发令牌发送到解码 API。
我的 JWT 会上传到服务器吗?
不会。标头和 payload 由浏览器中的 JavaScript 解码,令牌不会送到服务器处理。不过,仍不要在截图、工单或消息中分享生产环境的 access token。任何拿到有效 bearer token 的人都可能利用它。
可以解码多大的 JWT?
解码器没有人为设置字符数上限,但浏览器、代理和应用服务器通常会限制标头大小。过大的令牌可能在到达应用前就失败。生产环境中的 JWT 声明应尽量精简,不要嵌入庞大的个人资料或权限数据。
解码 JWT 会验证签名吗?
不会。解码只能显示编码后的 JSON。验证签名需要正确的密钥、允许的算法,还要检查签发者和受众等声明。在接收系统完成这些检查之前,不要把已解码的令牌视为真实可信。
怎么判断 JWT 是否过期?
把 exp 声明当作 NumericDate 读取,它表示从 Unix 纪元开始计算的秒数。到达该时间后,不应再接受令牌。此解码器会把 exp 转成 UTC,并与浏览器当前时间比较,但最终应以服务器时间为准。
任何人都能解码 JWT 的 payload 吗?
通常可以。标准签名 JWT 的标头和 payload 采用 Base64URL 编码,拿到令牌的人一般都能读取内容。不要把密码、密钥或不必要的个人信息放入声明。加密的 JWE 有五个段,不在此解码器的支持范围内。
为什么解码器提示时间戳无效?
RFC 7519 把 exp、nbf 和 iat 定义为 NumericDate:从 1970-01-01T00:00:00Z 开始计算秒数的 JSON 数值。字符串、无效数字或毫秒值可能产生误导性日期,也可能被严格的 JWT 库拒绝。