JWT 解析器

解码和检查 JSON Web 令牌(JWT),具有实时验证功能。在浏览器中安全地查看头部、载荷和签名信息。

如何使用 JWT 解析器

1

粘贴 Token

Paste your JWT token in the input area

2

自动解码

Token automatically decodes on paste

3

查看各部分

View header, payload, and signature data

4

查看状态

Verify token validity and expiration time

Understanding JWT Tokens

什么是 JWT?

JSON Web Token (JWT) is a compact, URL-safe means of representing claims to be transferred between two parties. It consists of three parts: header, payload, and signature, separated by dots and base64url encoded.

  • Header: Contains token type and signing algorithm
  • Payload: Contains claims or user data
  • Signature: Verifies token wasn't tampered with
  • Stateless: No server-side session storage needed

Why Parse JWTs?

JWT parsing is essential for debugging authentication issues, verifying token contents, checking expiration times, and understanding what data is being transmitted in tokens.

  • Debugging: Inspect token contents during development
  • Security: Verify token structure and claims
  • Expiration: Check token validity period
  • Development: Understand authentication flow

标准 JWT 声明参考

几乎每个 token 载荷中都会出现的、由 RFC 7519 定义的注册声明名称。

声明 全名 含义
iss签发者谁创建并签署了该 token
sub主题该 token 的主体——通常是用户 ID
aud受众该 token 的预期接收方(客户端或 API)
exp过期时间必须拒绝该 token 的 Unix timestamp 上限
nbf生效时间在该 Unix timestamp 之前 token 无效
iat签发时间token 创建时间的 Unix timestamp
jtiJWT ID唯一标识符,适用于吊销列表

常见 JWT 算法

  • HS256(HMAC + SHA-256): 对称式——同一个共享密钥既用于签名也用于验证。简单,但任何持有该密钥的人都能伪造 token。
  • RS256(RSA + SHA-256): 非对称——私钥签名,公钥验证。分布式系统的标准选择。
  • ES256(ECDSA + SHA-256): 与 RS256 一样是非对称算法,但签名短得多——是不错的现代默认选择。
  • 无: 未签名的 token。任何严格的验证方都必须拒绝它;历史上它曾是重大绕过漏洞的根源。

安全须知

  • 切勿粘贴生产环境的 token 粘贴到不明工具中。本解析器完全在你的浏览器中运行(验证方法:离线时仍可使用),但并非所有网站都如此。
  • JWT 并未加密。 载荷仅经过 base64url 编码——任何拿到 token 的人都能读取其内容。切勿在声明中存储机密信息。
  • 解码不等于验证。 结构看起来有效并不代表签名没问题。验证需要密钥,而密钥绝不会离开你的身份验证服务器。
  • 在服务端检查 exp。 拒绝已过期的 token 是验证方的职责,而不是客户端的。

即时解码

Auto-decode JWT on paste with color-coded sections.

100% 隐私

All decoding happens in your browser. Tokens never leave your device.

完全免费

No registration or limits. Parse JWT tokens freely anytime.

JWT 解析器 FAQ

把 JWT 粘贴到这个工具里安全吗?

安全。解码完全在你的浏览器中进行,没有任何网络请求——你可以断开互联网后重新加载页面来验证这一点。即便如此,出于基本的安全习惯,请避免在任何地方粘贴生产环境的 token。

解析 JWT 会验证它的签名吗?

不会。解析只是对头部和载荷做 base64url 解码。验证签名需要签名密钥(HMAC 密钥或公钥),而它只有你的认证服务器才持有。

为什么任何人都能读到我的 JWT 载荷?

JWT 载荷是编码而非加密。任何拿到 token 的人都可以解码并读取其中的声明——这是设计使然。切勿在 JWT 载荷中存储机密信息或敏感数据。

如何知道 token 何时过期?

查看 exp 声明——过了这个 Unix timestamp 就必须拒绝该 token。本解析器会根据 exp 和 nbf 自动标示 token 状态(有效、已过期或尚未生效)。