JWT 解析器

解碼和檢查 JSON Web 令牌(JWT),具有即時驗證功能。在瀏覽器中安全地檢視標頭、載荷和簽名資訊。

定義: JSON Web Token 由三段 Base64URL 編碼的部分組成——標頭、載荷、簽章——以點連接。標頭註明簽署演算法,簽章則依 RFC 7519 以該演算法對應的金鑰材料驗證。

IETF RFC 7519 最後更新: 2026-09

如何使用 JWT 解析器

1

貼上 Token

Paste your JWT token in the input area

2

自動解碼

Token automatically decodes on paste

3

檢視各部分

View header, payload, and signature data

4

檢視狀態

驗證權杖的有效性和到期時間

理解 JWT 權杖

什麼是 JWT?

JSON Web Token(JWT)是一種緊湊、URL 安全的宣告表示方式,用於在雙方之間傳輸。它由三部分組成 —— 頭部、載荷和簽章,以點分隔並經 base64url 編碼。

  • • Header: Contains token type and signing algorithm
  • • Payload: Contains claims or user data
  • • Signature: Verifies token wasn't tampered with
  • • Stateless: No server-side session storage needed

為什麼要解析 JWT?

解析 JWT 對於除錯認證問題、核對權杖內容、檢查到期時間以及理解權杖中傳輸的資料至關重要。

  • • Debugging: Inspect token contents during development
  • • Security: Verify token structure and claims
  • • Expiration: Check token validity period
  • • Development: Understand authentication flow

標準 JWT 宣告參考

幾乎每個 token 裝載中都會出現的、由 RFC 7519 定義的註冊宣告名稱。

宣告 全名 含義
iss簽發者誰建立並簽署了該 token
sub主題該 token 的主體——通常是使用者 ID
aud受眾該 token 的預期接收方(使用者端或 API)
exp到期時間必須拒絕該 token 的 Unix timestamp 上限
nbf生效時間在該 Unix timestamp 之前 token 無效
iat簽發時間token 建立時間的 Unix timestamp
jtiJWT ID唯一識別碼,適用於撤銷清單

常見 JWT 演算法

  • • HS256(HMAC + SHA-256): 對稱式——同一個共享金鑰既用於簽署也用於驗證。簡單,但任何持有該金鑰的人都能偽造 token。
  • • RS256(RSA + SHA-256): 非對稱——私鑰簽章,公鑰驗證。分散式系統的標準選擇。
  • • ES256(ECDSA + SHA-256): 與 RS256 一樣是非對稱演算法,但簽章短得多——是不錯的現代預設選擇。
  • • 無: 未簽署的 token。任何嚴謹的驗證方都必須拒絕它;歷史上它曾是重大繞過漏洞的根源。

安全須知

  • • 切勿貼上生產環境的 token 貼上到不明工具中。本解析器完全在你的瀏覽器中執行(驗證方法:離線時仍可使用),但並非所有網站都如此。
  • • JWT 並未加密。 裝載僅經過 base64url 編碼——任何拿到 token 的人都能讀取其內容。切勿在宣告中儲存機密資訊。
  • • 解碼不等於驗證。 結構看起來有效並不代表簽章沒問題。驗證需要金鑰,而金鑰絕不會離開你的身分驗證伺服器。
  • • 在伺服器端檢查 exp。 拒絕已過期的 token 是驗證方的職責,而不是使用者端的。

開發者什麼時候需要 JWT 解析器

除錯 401/403 錯誤

在懷疑伺服器之前,先確認令牌裡到底有沒有預期的許可權範圍、角色或有效期。

檢查 OAuth / OIDC 令牌

解碼 id_token 或 access_token,確認 iss、aud、sub 與應用程式設定一致。

技術支援與排查

根據截圖直接檢視使用者實際拿到的宣告,無需在本機安裝任何工具。

學習 JWT 原理

貼上範例令牌,直觀瞭解標頭、載荷和簽章如何組合在一起。

即時解碼

貼上時自動解碼 JWT,並以顏色區分各部分。

100% 隱私

所有解碼均在您的瀏覽器中完成。權杖絕不會離開您的裝置。

完全免費

無需註冊,沒有限制。隨時隨地自由解析 JWT 權杖。

JWT 解析器 FAQ

把 JWT 貼到這個工具裡安全嗎?

安全。解碼完全在你的瀏覽器中執行,不會發出任何網路請求——你可以中斷網際網路連線並重新載入頁面來驗證這一點。即便如此,基於基本的安全習慣,仍請避免在任何地方貼上正式環境的 token。

解析 JWT 會驗證它的簽章嗎?

不會。解析只是對標頭和承載做 base64url 解碼。驗證簽章需要簽署金鑰(HMAC 共用金鑰或公開金鑰),而它只有你的認證伺服器才持有。

為什麼任何人都能讀取我的 JWT 承載?

JWT 承載只是被編碼,並未加密。任何持有 token 的人都能解碼並讀取其中的宣告——這是刻意為之的設計。切勿在 JWT 承載中存放機密或敏感資料。

如何得知 token 何時到期?

檢視 exp 宣告——它是一個 Unix timestamp,一旦超過就必須拒絕該 token。本解析器會根據 exp 和 nbf 自動標示 token 狀態(有效、已到期或尚未生效)。

HS256 和 RS256 有什麼區別?

HS256 是對稱演算法:同一把金鑰既簽名又驗簽,因此能驗簽的一方同樣能偽造令牌。RS256 是非對稱演算法:私鑰簽名、公鑰驗簽,在多個服務都需要校驗令牌的場景更安全。除非有特殊原因,建議優先使用 RS256 或 ES256。

令牌標頭顯示 "alg": "none",有問題嗎?

這表示令牌沒有簽章。它在 JWT 結構上是合法的,但驗簽端絕不能接受:經典的 JWT 漏洞就是攻擊者把 alg 改成 none 來繞過簽章校驗。如果你的後端接受未簽章令牌,應當作安全缺陷處理。