onlinetools.dev

JWT 解码器

解码 JWT 头部与载荷、检查过期时间 — 完全离线

本地运行
loading…
关于此工具

JSON Web Token 是用点连接的三段 Base64URL——头部、载荷、签名。这个解码器拆开令牌,把头部和载荷渲染成格式化的 JSON,把注册的时间声明(iat、exp、nbf)标注为人类可读的日期,并一眼告诉你令牌是否已过期。

解码不等于验证:任何拿到 JWT 的人都能读它的载荷,因为 Base64URL 是编码而非加密。这也是为什么把令牌粘贴到随便一个网站通常是坏主意——本页是例外,因为解码完全在你的浏览器里进行,令牌从不被传输。针对密钥或公钥的签名验证被有意排除在这个离线解码器的范围之外。

开头的「Bearer 」前缀会被自动去掉,可以直接从 Authorization 头粘贴。

常见问题

把生产环境的令牌粘贴到这里安全吗?
令牌留在你的浏览器里——本页不会用你的输入发起任何网络请求,你可以在开发者工具的网络面板中确认。不过还是养成把有效令牌当密码对待的习惯:分享截图时优先用过期或测试令牌。
为什么我的令牌解码失败?
检查它是否恰好有三段点分隔的内容,且没有复制换行。不透明访问令牌(比如许多 GitHub 或 Google 的令牌)根本不是 JWT——一个从未包含 JSON 的字符串怎么解码都打不开。
iat、exp 和 nbf 是什么意思?
它们是 RFC 7519 的注册声明,都以 Unix 秒表示:iat 是签发时间,exp 是失效时间,nbf(not before)是最早可被接受的时刻。这个工具把它们各自转换为可读日期,并用你的时钟对比 exp。
这个工具能验证签名吗?
不能——而且无论如何都不该拿在线工具的绿色对勾做安全决策。请在后端用维护良好的库(jose、jsonwebtoken、PyJWT)对签发方的真实密钥验证签名。
相关工具