JWT 解码器
JWT 解码器是把 JWT(JSON Web Token)的 Header、Payload 两段拆解、Base64URL 解码并美化成可读 JSON 的免费在线工具,同时把 exp(过期)、iat(签发)、nbf(生效)等秒级时间戳转成可读日期与相对时间,即时判断 token 是否已过期或尚未生效。还可粘贴密钥用浏览器原生 Web Crypto 在线校验 HS256/RS256/ES256 等签名是否有效。全程在你的浏览器本地完成,token 与密钥都不上传、不保存,适合排查登录态、接口鉴权与 OAuth 令牌问题。
🟢 JWT 解析与签名校验全程在你的浏览器本地完成(原生 TextDecoder + Web Crypto),token 与密钥不发起任何网络请求、不上传服务器,关闭页面即清除。
如何使用JWT 解码器
把要解析的 JWT 粘贴到输入框(允许带 Bearer 前缀、前后空白与换行,会自动剥离)。
工具即时拆分三段并解码:上方状态条显示是否过期 / 未生效与算法(alg),下方展示 Header、Payload 的美化 JSON。
在「时间戳换算」区查看 exp/iat/nbf 对应的可读时间,可切换本地时区或 UTC,并附「已过期几天 / 几小时后过期」的相对时间。
需要核对签名时点「验证签名」,HS 系列填 secret 文本、RS/ES 系列填 PEM 公钥,点「校验签名」得到有效 / 无效结论。
每个区块可一键复制;整个过程本地运行,token 与密钥不上传,关闭页面即清除。
常见问题
- jwt 解码会上传 token 吗,在线解析安全吗
- 不会。本 JWT 解码器是纯前端工具,拆分三段、Base64URL 解码、JSON 解析以及签名校验都在你的浏览器本地用原生 TextDecoder 与 Web Crypto 完成,不发起任何网络请求、不把 token 或密钥上传到服务器。你可以断网后再解析来验证——依然正常工作。由于 JWT 常包含登录态、用户 ID 等敏感信息,本地解析这一点尤其重要;解析结果只存在于当前页面,刷新或关闭即清除。即便如此,也建议不要在公共设备上粘贴仍然有效的生产环境 token。
- 怎么在线查看 jwt token 里的 payload 内容
- 把完整的 JWT 粘贴到本页输入框即可,工具会按点号把 token 拆成 header.payload.signature 三段,对中间的 Payload 段做 Base64URL 解码并格式化成带缩进的 JSON,直接展示 sub、name、role、iat、exp 等所有 claim。含中文或 emoji 的字段会按 UTF-8 正确还原、不会乱码。你可以点 Payload 区右上角的「复制」把美化后的 JSON 复制走。注意:解码只是把 Base64URL 还原成明文,任何人都能做,所以 JWT 的 Payload 不应存放密码等机密信息。
- jwt 的 exp 和 iat 时间戳怎么换算成日期时间
- JWT 里的 exp(过期)、iat(签发)、nbf(生效)都是秒级 Unix 时间戳(从 1970-01-01 UTC 起的秒数)。本工具在「时间戳换算」区自动把它们乘以 1000 转成日期时间,并按你选择的本地时区或 UTC 显示,同时给出「3 天前签发」「2 小时后过期」这类相对时间,方便一眼判断。顶部状态条还会依据 exp 与当前设备时钟直接标出「已过期」或「未过期」、依据 nbf 标出「尚未生效」。若你的设备时钟不准,过期判断也会随之偏移,可对照换算出的绝对时间自行核对。
- jwt 签名可以在线校验吗,支持哪些算法
- 可以。展开「验证签名」后,对 HS256 / HS384 / HS512 这类对称算法,填入签发时用的 secret 文本;对 RS256 / RS384 / RS512、ES256 / ES384 / ES512 这类非对称算法,填入对应的 PEM 公钥(-----BEGIN PUBLIC KEY-----)。工具用浏览器原生 Web Crypto 重新计算并比对签名,返回「签名有效」或「签名无效」。密钥只在你的浏览器内存中使用、不上传也不保存。像 alg 为 none、PS 系列或 EdDSA 等暂不支持在线校验的算法,工具会明确提示「已完成解码但无法在线验签」,而不会崩溃或给出错误结论。
- 提示「不是有效的 jwt」是什么原因,怎么解决
- 标准 JWT 必须是 header.payload.signature 三段、用两个点号分隔。出现「不是有效的 JWT」通常是:只粘了其中一段或多粘了内容导致段数不对;把 JWT 误当成普通 Base64 或 JSON 粘了进来;或复制时缺了一段。解决办法是确认复制的是完整 token(通常以 eyJ 开头)。如果你粘的是带 Bearer 前缀或换行的请求头,本工具会自动剥离、不影响解析。另外,加密型的 JWE(五段结构)不是本工具处理的 JWS 明文 JWT,无法直接解码其内容。
- 手机上能用这个 jwt 解码器解析 token 吗
- 能,无需下载任何 App。用手机浏览器打开本页即用,界面会自适应小屏排成单列,输入框支持粘贴带换行的长 token,Header、Payload 与时间换算结果都可横向滚动查看,每个区块都有独立「复制」按钮。解析与签名校验全过程在手机本地完成、不联网、不上传,断网也能正常使用,方便你在移动端随手排查接口 401、登录态过期等鉴权问题。
JWT 三段结构是什么,Header/Payload 各存什么
一个 JWS 形态的 JWT 形如 xxxxx.yyyyy.zzzzz,由 Header、Payload、Signature 三段经 Base64URL 编码后用点号连接。下面是各段与 Payload 中常见标准 claim 的含义对照。
| 部分 / 字段 | 含义 | 说明 |
|---|---|---|
| Header | 头部 | 声明 alg(签名算法)与 typ(通常为 JWT)、可选 kid 等 |
| Payload | 载荷 | 存放各 claim,如 sub、name、role 等业务数据 |
| Signature | 签名 | 对 header.payload 用 alg 与密钥计算,防篡改 |
| exp | 过期时间 | 秒级时间戳,当前时间 ≥ exp 即视为已过期 |
| iat | 签发时间 | 秒级时间戳,token 的生成时间 |
| nbf | 生效时间 | 秒级时间戳,早于 nbf 时 token 尚未生效 |
| sub | 主题 | 通常是用户 ID 等 token 主体标识 |
JWT 解码器和 Base64、时间戳工具怎么搭配用
JWT 解码器面向整段 token 的结构化解析与验签。如果你只想对单段 Base64URL 文本做编解码,用「Base64 编码/解码(base64)」;只需要把某个 Unix 时间戳与日期互转用「时间戳转换(timestamp)」;想把解出来的 JSON 再美化或校验用「JSON 格式化/校验(json-formatter)」;处理 URL 里的转义用「URL 编码/解码(url-encode)」。它们按用途分流、可以配合使用。