JWT 解析器
解碼和檢查 JSON Web 令牌(JWT),具有即時驗證功能。在瀏覽器中安全地檢視標頭、載荷和簽名資訊。
定義: JSON Web Token 由三段 Base64URL 編碼的部分組成——標頭、載荷、簽章——以點連接。標頭註明簽署演算法,簽章則依 RFC 7519 以該演算法對應的金鑰材料驗證。
頭部 (Header)
載荷 (Payload)
簽名 (Signature)
演算法
無效 Token
如何使用 JWT 解析器
貼上 Token
Paste your JWT token in the input area
自動解碼
Token automatically decodes on paste
檢視各部分
View header, payload, and signature data
檢視狀態
驗證權杖的有效性和到期時間
理解 JWT 權杖
什麼是 JWT?
JSON Web Token(JWT)是一種緊湊、URL 安全的宣告表示方式,用於在雙方之間傳輸。它由三部分組成 —— 頭部、載荷和簽章,以點分隔並經 base64url 編碼。
- • Header: Contains token type and signing algorithm
- • Payload: Contains claims or user data
- • Signature: Verifies token wasn't tampered with
- • Stateless: No server-side session storage needed
為什麼要解析 JWT?
解析 JWT 對於除錯認證問題、核對權杖內容、檢查到期時間以及理解權杖中傳輸的資料至關重要。
- • Debugging: Inspect token contents during development
- • Security: Verify token structure and claims
- • Expiration: Check token validity period
- • Development: Understand authentication flow
標準 JWT 宣告參考
幾乎每個 token 裝載中都會出現的、由 RFC 7519 定義的註冊宣告名稱。
| 宣告 | 全名 | 含義 |
|---|---|---|
| iss | 簽發者 | 誰建立並簽署了該 token |
| sub | 主題 | 該 token 的主體——通常是使用者 ID |
| aud | 受眾 | 該 token 的預期接收方(使用者端或 API) |
| exp | 到期時間 | 必須拒絕該 token 的 Unix timestamp 上限 |
| nbf | 生效時間 | 在該 Unix timestamp 之前 token 無效 |
| iat | 簽發時間 | token 建立時間的 Unix timestamp |
| jti | JWT ID | 唯一識別碼,適用於撤銷清單 |
常見 JWT 演算法
- • HS256(HMAC + SHA-256): 對稱式——同一個共享金鑰既用於簽署也用於驗證。簡單,但任何持有該金鑰的人都能偽造 token。
- • RS256(RSA + SHA-256): 非對稱——私鑰簽章,公鑰驗證。分散式系統的標準選擇。
- • ES256(ECDSA + SHA-256): 與 RS256 一樣是非對稱演算法,但簽章短得多——是不錯的現代預設選擇。
- • 無: 未簽署的 token。任何嚴謹的驗證方都必須拒絕它;歷史上它曾是重大繞過漏洞的根源。
安全須知
- • 切勿貼上生產環境的 token 貼上到不明工具中。本解析器完全在你的瀏覽器中執行(驗證方法:離線時仍可使用),但並非所有網站都如此。
- • JWT 並未加密。 裝載僅經過 base64url 編碼——任何拿到 token 的人都能讀取其內容。切勿在宣告中儲存機密資訊。
- • 解碼不等於驗證。 結構看起來有效並不代表簽章沒問題。驗證需要金鑰,而金鑰絕不會離開你的身分驗證伺服器。
- • 在伺服器端檢查 exp。 拒絕已過期的 token 是驗證方的職責,而不是使用者端的。
開發者什麼時候需要 JWT 解析器
除錯 401/403 錯誤
在懷疑伺服器之前,先確認令牌裡到底有沒有預期的許可權範圍、角色或有效期。
檢查 OAuth / OIDC 令牌
解碼 id_token 或 access_token,確認 iss、aud、sub 與應用程式設定一致。
技術支援與排查
根據截圖直接檢視使用者實際拿到的宣告,無需在本機安裝任何工具。
學習 JWT 原理
貼上範例令牌,直觀瞭解標頭、載荷和簽章如何組合在一起。
即時解碼
貼上時自動解碼 JWT,並以顏色區分各部分。
100% 隱私
所有解碼均在您的瀏覽器中完成。權杖絕不會離開您的裝置。
完全免費
無需註冊,沒有限制。隨時隨地自由解析 JWT 權杖。
JWT 解析器 FAQ
把 JWT 貼到這個工具裡安全嗎?
安全。解碼完全在你的瀏覽器中執行,不會發出任何網路請求——你可以中斷網際網路連線並重新載入頁面來驗證這一點。即便如此,基於基本的安全習慣,仍請避免在任何地方貼上正式環境的 token。
解析 JWT 會驗證它的簽章嗎?
不會。解析只是對標頭和承載做 base64url 解碼。驗證簽章需要簽署金鑰(HMAC 共用金鑰或公開金鑰),而它只有你的認證伺服器才持有。
為什麼任何人都能讀取我的 JWT 承載?
JWT 承載只是被編碼,並未加密。任何持有 token 的人都能解碼並讀取其中的宣告——這是刻意為之的設計。切勿在 JWT 承載中存放機密或敏感資料。
如何得知 token 何時到期?
檢視 exp 宣告——它是一個 Unix timestamp,一旦超過就必須拒絕該 token。本解析器會根據 exp 和 nbf 自動標示 token 狀態(有效、已到期或尚未生效)。
HS256 和 RS256 有什麼區別?
HS256 是對稱演算法:同一把金鑰既簽名又驗簽,因此能驗簽的一方同樣能偽造令牌。RS256 是非對稱演算法:私鑰簽名、公鑰驗簽,在多個服務都需要校驗令牌的場景更安全。除非有特殊原因,建議優先使用 RS256 或 ES256。
令牌標頭顯示 "alg": "none",有問題嗎?
這表示令牌沒有簽章。它在 JWT 結構上是合法的,但驗簽端絕不能接受:經典的 JWT 漏洞就是攻擊者把 alg 改成 none 來繞過簽章校驗。如果你的後端接受未簽章令牌,應當作安全缺陷處理。
相關工具
Markdown 轉 HTML
將 Markdown 轉換為乾淨的 HTML,支援富文字編輯、即時預覽和可自訂的轉換選項。非常適合開發者和內容創作者。
HTML 轉 Markdown
將 HTML 內容轉換為乾淨、可讀的 Markdown,支援富文字編輯和原始碼輸入。非常適合檔案和內容遷移。
文字格式化
使用強大的格式化選項清理、格式化和美化文字。刪除多餘空格、修復大小寫並提高文字可讀性。
字元計數器
為社交媒體平臺統計字元,即時限制檢查。最佳化您的 Twitter、Facebook、Instagram 等平臺的貼文。
可讀性檢查
使用多種評分系統分析文字可讀性。獲取詳細見解和建議以改善內容可存取性。
Word 轉換器
將文字、Markdown 和影象轉換為 Word 檔案。使用 OCR 從影象中提取文字,建立專業的 DOCX 檔案。