JWT 解码器
解码 JSON Web Token,以纯 JSON 形式读取其头部和载荷。
如何使用 JWT 解码器
- 粘贴你的 JWT(带“Bearer ”前缀也没问题)。
- 头部和载荷会被解码为可读的 JSON。
- 如果存在签发时间和过期时间,请核对一下。
关于 JWT 解码器
JSON Web Token(JWT)是当今大多数登录和 API 系统背后使用的紧凑令牌格式。它由三个以点号分隔、经过 Base64URL 编码的部分组成——头部(标明使用哪种算法签名)、载荷(声明信息,例如用户是谁、令牌何时过期)以及签名。这个解码器会拆分令牌,并把头部和载荷还原为可读、格式化的 JSON,让你清楚地看到令牌里到底携带了什么内容。
它还会自动为你解读标准的时间声明:iat(签发时间)、exp(过期时间)和 nbf(生效时间)都会以人类可读的日期显示,让你一眼就能看出令牌是否已过期或尚未生效——这是 API 请求被 401 拒绝最常见的原因之一。这使它成为排查身份验证问题、查看第三方服务在令牌中放了什么内容,或检查令牌授予的权限范围与角色的快捷方式。
安全方面有两点很重要。第一,解码过程完全在你的浏览器本地完成——你的令牌永远不会发送到任何服务器,这一点很关键,因为一个有效的令牌本身就是一种凭证。第二,这个工具只解码、不验证:它只展示令牌里包含的内容,并不检查签名,所以解码后的载荷本身不能证明任何事情,在你信任它之前,必须始终在你的后端进行验证。如果想手动解码原始部分,请参见 Base64 解码;如果想整理载荷内容,可使用 JSON 格式化工具。
常见问题
它会验证签名吗?
不会。它只解码头部和载荷,方便你查看。签名验证必须在你的服务器上使用密钥或公钥来完成。
我的令牌会被发送到哪里吗?
不会——解码完全在你的浏览器本地完成。不会上传或记录任何内容。
既然载荷是“编码”的,为什么还能读出来?
JWT 是编码,不是加密。任何人都能解码出载荷内容,所以千万不要把敏感信息放进去。

