JWT 解析器
解码和检查 JSON Web 令牌(JWT),具有实时验证功能。在浏览器中安全地查看头部、载荷和签名信息。
头部 (Header)
载荷 (Payload)
签名 (Signature)
算法
无效 Token
如何使用 JWT 解析器
粘贴 Token
Paste your JWT token in the input area
自动解码
Token automatically decodes on paste
查看各部分
View header, payload, and signature data
查看状态
Verify token validity and expiration time
Understanding JWT Tokens
什么是 JWT?
JSON Web Token (JWT) is a compact, URL-safe means of representing claims to be transferred between two parties. It consists of three parts: header, payload, and signature, separated by dots and base64url encoded.
- • Header: Contains token type and signing algorithm
- • Payload: Contains claims or user data
- • Signature: Verifies token wasn't tampered with
- • Stateless: No server-side session storage needed
Why Parse JWTs?
JWT parsing is essential for debugging authentication issues, verifying token contents, checking expiration times, and understanding what data is being transmitted in tokens.
- • Debugging: Inspect token contents during development
- • Security: Verify token structure and claims
- • Expiration: Check token validity period
- • Development: Understand authentication flow
标准 JWT 声明参考
几乎每个 token 载荷中都会出现的、由 RFC 7519 定义的注册声明名称。
| 声明 | 全名 | 含义 |
|---|---|---|
| iss | 签发者 | 谁创建并签署了该 token |
| sub | 主题 | 该 token 的主体——通常是用户 ID |
| aud | 受众 | 该 token 的预期接收方(客户端或 API) |
| exp | 过期时间 | 必须拒绝该 token 的 Unix timestamp 上限 |
| nbf | 生效时间 | 在该 Unix timestamp 之前 token 无效 |
| iat | 签发时间 | token 创建时间的 Unix timestamp |
| jti | JWT ID | 唯一标识符,适用于吊销列表 |
常见 JWT 算法
- • HS256(HMAC + SHA-256): 对称式——同一个共享密钥既用于签名也用于验证。简单,但任何持有该密钥的人都能伪造 token。
- • RS256(RSA + SHA-256): 非对称——私钥签名,公钥验证。分布式系统的标准选择。
- • ES256(ECDSA + SHA-256): 与 RS256 一样是非对称算法,但签名短得多——是不错的现代默认选择。
- • 无: 未签名的 token。任何严格的验证方都必须拒绝它;历史上它曾是重大绕过漏洞的根源。
安全须知
- • 切勿粘贴生产环境的 token 粘贴到不明工具中。本解析器完全在你的浏览器中运行(验证方法:离线时仍可使用),但并非所有网站都如此。
- • JWT 并未加密。 载荷仅经过 base64url 编码——任何拿到 token 的人都能读取其内容。切勿在声明中存储机密信息。
- • 解码不等于验证。 结构看起来有效并不代表签名没问题。验证需要密钥,而密钥绝不会离开你的身份验证服务器。
- • 在服务端检查 exp。 拒绝已过期的 token 是验证方的职责,而不是客户端的。
即时解码
Auto-decode JWT on paste with color-coded sections.
100% 隐私
All decoding happens in your browser. Tokens never leave your device.
完全免费
No registration or limits. Parse JWT tokens freely anytime.
JWT 解析器 FAQ
把 JWT 粘贴到这个工具里安全吗?
安全。解码完全在你的浏览器中进行,没有任何网络请求——你可以断开互联网后重新加载页面来验证这一点。即便如此,出于基本的安全习惯,请避免在任何地方粘贴生产环境的 token。
解析 JWT 会验证它的签名吗?
不会。解析只是对头部和载荷做 base64url 解码。验证签名需要签名密钥(HMAC 密钥或公钥),而它只有你的认证服务器才持有。
为什么任何人都能读到我的 JWT 载荷?
JWT 载荷是编码而非加密。任何拿到 token 的人都可以解码并读取其中的声明——这是设计使然。切勿在 JWT 载荷中存储机密信息或敏感数据。
如何知道 token 何时过期?
查看 exp 声明——过了这个 Unix timestamp 就必须拒绝该 token。本解析器会根据 exp 和 nbf 自动标示 token 状态(有效、已过期或尚未生效)。
相关工具
Markdown 转 HTML
将 Markdown 转换为干净的 HTML,支持富文本编辑、实时预览和可自定义的转换选项。非常适合开发者和内容创作者。
HTML 转 Markdown
将 HTML 内容转换为干净、可读的 Markdown,支持富文本编辑和源代码输入。非常适合文档和内容迁移。
文本格式化
使用强大的格式化选项清理、格式化和美化文本。删除多余空格、修复大小写并提高文本可读性。
字符计数器
为社交媒体平台统计字符,实时限制检查。优化您的 Twitter、Facebook、Instagram 等平台的帖子。
可读性检查
使用多种评分系统分析文本可读性。获取详细见解和建议以改善内容可访问性。
Word 转换器
将文本、Markdown 和图像转换为 Word 文档。使用 OCR 从图像中提取文本,创建专业的 DOCX 文件。