开发者工具

JWT 解码器

解码 JSON Web Token,以纯 JSON 形式读取其头部和载荷。

给这个工具评分

如何使用 JWT 解码器

  1. 粘贴你的 JWT(带“Bearer ”前缀也没问题)。
  2. 头部和载荷会被解码为可读的 JSON。
  3. 如果存在签发时间和过期时间,请核对一下。

关于 JWT 解码器

JSON Web Token(JWT)是当今大多数登录和 API 系统背后使用的紧凑令牌格式。它由三个以点号分隔、经过 Base64URL 编码的部分组成——头部(标明使用哪种算法签名)、载荷(声明信息,例如用户是谁、令牌何时过期)以及签名。这个解码器会拆分令牌,并把头部和载荷还原为可读、格式化的 JSON,让你清楚地看到令牌里到底携带了什么内容。

它还会自动为你解读标准的时间声明:iat(签发时间)、exp(过期时间)和 nbf(生效时间)都会以人类可读的日期显示,让你一眼就能看出令牌是否已过期或尚未生效——这是 API 请求被 401 拒绝最常见的原因之一。这使它成为排查身份验证问题、查看第三方服务在令牌中放了什么内容,或检查令牌授予的权限范围与角色的快捷方式。

安全方面有两点很重要。第一,解码过程完全在你的浏览器本地完成——你的令牌永远不会发送到任何服务器,这一点很关键,因为一个有效的令牌本身就是一种凭证。第二,这个工具只解码、不验证:它只展示令牌里包含的内容,并不检查签名,所以解码后的载荷本身不能证明任何事情,在你信任它之前,必须始终在你的后端进行验证。如果想手动解码原始部分,请参见 Base64 解码;如果想整理载荷内容,可使用 JSON 格式化工具

常见问题

它会验证签名吗?

不会。它只解码头部和载荷,方便你查看。签名验证必须在你的服务器上使用密钥或公钥来完成。

我的令牌会被发送到哪里吗?

不会——解码完全在你的浏览器本地完成。不会上传或记录任何内容。

既然载荷是“编码”的,为什么还能读出来?

JWT 是编码,不是加密。任何人都能解码出载荷内容,所以千万不要把敏感信息放进去。