JWT 解析器

解码和检查 JSON Web 令牌(JWT),具有实时验证功能。在浏览器中安全地查看头部、载荷和签名信息。

如何使用 JWT 解析器

1

粘貼 Token

Paste your JWT token in the input area

2

自動解碼

Token automatically decodes on paste

3

查看各部分

View header, payload, and signature data

4

查看狀態

Verify token validity and expiration time

Understanding JWT Tokens

什麼是 JWT?

JSON Web Token (JWT) is a compact, URL-safe means of representing claims to be transferred between two parties. It consists of three parts: header, payload, and signature, separated by dots and base64url encoded.

  • Header: Contains token type and signing algorithm
  • Payload: Contains claims or user data
  • Signature: Verifies token wasn't tampered with
  • Stateless: No server-side session storage needed

Why Parse JWTs?

JWT parsing is essential for debugging authentication issues, verifying token contents, checking expiration times, and understanding what data is being transmitted in tokens.

  • Debugging: Inspect token contents during development
  • Security: Verify token structure and claims
  • Expiration: Check token validity period
  • Development: Understand authentication flow

標準 JWT 聲明參考

幾乎每個 token 裝載中都會出現的、由 RFC 7519 定義的註冊聲明名稱。

聲明 全名 含義
iss簽發者誰建立並簽署了該 token
sub主題該 token 的主體——通常是使用者 ID
aud受眾該 token 的預期接收方(用戶端或 API)
exp到期時間必須拒絕該 token 的 Unix timestamp 上限
nbf生效時間在該 Unix timestamp 之前 token 無效
iat簽發時間token 建立時間的 Unix timestamp
jtiJWT ID唯一識別碼,適用於撤銷清單

常見 JWT 演算法

  • HS256(HMAC + SHA-256): 對稱式——同一個共享密鑰既用於簽署也用於驗證。簡單,但任何持有該密鑰的人都能偽造 token。
  • RS256(RSA + SHA-256): 非對稱——私鑰簽章,公鑰驗證。分散式系統的標準選擇。
  • ES256(ECDSA + SHA-256): 與 RS256 一樣是非對稱演算法,但簽章短得多——是不錯的現代預設選擇。
  • 無: 未簽署的 token。任何嚴謹的驗證方都必須拒絕它;歷史上它曾是重大繞過漏洞的根源。

安全須知

  • 切勿貼上生產環境的 token 貼上到不明工具中。本解析器完全在你的瀏覽器中執行(驗證方法:離線時仍可使用),但並非所有網站都如此。
  • JWT 並未加密。 裝載僅經過 base64url 編碼——任何拿到 token 的人都能讀取其內容。切勿在聲明中儲存機密資訊。
  • 解碼不等於驗證。 結構看起來有效並不代表簽章沒問題。驗證需要金鑰,而金鑰絕不會離開你的身分驗證伺服器。
  • 在伺服器端檢查 exp。 拒絕已過期的 token 是驗證方的職責,而不是用戶端的。

即時解碼

Auto-decode JWT on paste with color-coded sections.

100% 隱私

All decoding happens in your browser. Tokens never leave your device.

完全免費

No registration or limits. Parse JWT tokens freely anytime.

JWT 解析器 FAQ

把 JWT 貼到這個工具裡安全嗎?

安全。解碼完全在你的瀏覽器中執行,不會發出任何網路請求——你可以中斷網際網路連線並重新載入頁面來驗證這一點。即便如此,基於基本的安全習慣,仍請避免在任何地方貼上正式環境的 token。

解析 JWT 會驗證它的簽章嗎?

不會。解析只是對標頭和承載做 base64url 解碼。驗證簽章需要簽署金鑰(HMAC 共用金鑰或公開金鑰),而它只有你的認證伺服器才持有。

為什麼任何人都能讀取我的 JWT 承載?

JWT 承載只是被編碼,並未加密。任何持有 token 的人都能解碼並讀取其中的宣告——這是刻意為之的設計。切勿在 JWT 承載中存放機密或敏感資料。

如何得知 token 何時到期?

查看 exp 宣告——它是一個 Unix timestamp,一旦超過就必須拒絕該 token。本解析器會根據 exp 和 nbf 自動標示 token 狀態(有效、已到期或尚未生效)。