JWT 解析器
解码和检查 JSON Web 令牌(JWT),具有实时验证功能。在浏览器中安全地查看头部、载荷和签名信息。
頭部 (Header)
載荷 (Payload)
簽名 (Signature)
算法
無效 Token
如何使用 JWT 解析器
粘貼 Token
Paste your JWT token in the input area
自動解碼
Token automatically decodes on paste
查看各部分
View header, payload, and signature data
查看狀態
Verify token validity and expiration time
Understanding JWT Tokens
什麼是 JWT?
JSON Web Token (JWT) is a compact, URL-safe means of representing claims to be transferred between two parties. It consists of three parts: header, payload, and signature, separated by dots and base64url encoded.
- • Header: Contains token type and signing algorithm
- • Payload: Contains claims or user data
- • Signature: Verifies token wasn't tampered with
- • Stateless: No server-side session storage needed
Why Parse JWTs?
JWT parsing is essential for debugging authentication issues, verifying token contents, checking expiration times, and understanding what data is being transmitted in tokens.
- • Debugging: Inspect token contents during development
- • Security: Verify token structure and claims
- • Expiration: Check token validity period
- • Development: Understand authentication flow
標準 JWT 聲明參考
幾乎每個 token 裝載中都會出現的、由 RFC 7519 定義的註冊聲明名稱。
| 聲明 | 全名 | 含義 |
|---|---|---|
| iss | 簽發者 | 誰建立並簽署了該 token |
| sub | 主題 | 該 token 的主體——通常是使用者 ID |
| aud | 受眾 | 該 token 的預期接收方(用戶端或 API) |
| exp | 到期時間 | 必須拒絕該 token 的 Unix timestamp 上限 |
| nbf | 生效時間 | 在該 Unix timestamp 之前 token 無效 |
| iat | 簽發時間 | token 建立時間的 Unix timestamp |
| jti | JWT ID | 唯一識別碼,適用於撤銷清單 |
常見 JWT 演算法
- • HS256(HMAC + SHA-256): 對稱式——同一個共享密鑰既用於簽署也用於驗證。簡單,但任何持有該密鑰的人都能偽造 token。
- • RS256(RSA + SHA-256): 非對稱——私鑰簽章,公鑰驗證。分散式系統的標準選擇。
- • ES256(ECDSA + SHA-256): 與 RS256 一樣是非對稱演算法,但簽章短得多——是不錯的現代預設選擇。
- • 無: 未簽署的 token。任何嚴謹的驗證方都必須拒絕它;歷史上它曾是重大繞過漏洞的根源。
安全須知
- • 切勿貼上生產環境的 token 貼上到不明工具中。本解析器完全在你的瀏覽器中執行(驗證方法:離線時仍可使用),但並非所有網站都如此。
- • JWT 並未加密。 裝載僅經過 base64url 編碼——任何拿到 token 的人都能讀取其內容。切勿在聲明中儲存機密資訊。
- • 解碼不等於驗證。 結構看起來有效並不代表簽章沒問題。驗證需要金鑰,而金鑰絕不會離開你的身分驗證伺服器。
- • 在伺服器端檢查 exp。 拒絕已過期的 token 是驗證方的職責,而不是用戶端的。
即時解碼
Auto-decode JWT on paste with color-coded sections.
100% 隱私
All decoding happens in your browser. Tokens never leave your device.
完全免費
No registration or limits. Parse JWT tokens freely anytime.
JWT 解析器 FAQ
把 JWT 貼到這個工具裡安全嗎?
安全。解碼完全在你的瀏覽器中執行,不會發出任何網路請求——你可以中斷網際網路連線並重新載入頁面來驗證這一點。即便如此,基於基本的安全習慣,仍請避免在任何地方貼上正式環境的 token。
解析 JWT 會驗證它的簽章嗎?
不會。解析只是對標頭和承載做 base64url 解碼。驗證簽章需要簽署金鑰(HMAC 共用金鑰或公開金鑰),而它只有你的認證伺服器才持有。
為什麼任何人都能讀取我的 JWT 承載?
JWT 承載只是被編碼,並未加密。任何持有 token 的人都能解碼並讀取其中的宣告——這是刻意為之的設計。切勿在 JWT 承載中存放機密或敏感資料。
如何得知 token 何時到期?
查看 exp 宣告——它是一個 Unix timestamp,一旦超過就必須拒絕該 token。本解析器會根據 exp 和 nbf 自動標示 token 狀態(有效、已到期或尚未生效)。
相關工具
Markdown 转 HTML
将 Markdown 转换为干净的 HTML,支持富文本编辑、实时预览和可自定义的转换选项。非常适合开发者和内容创作者。
HTML 转 Markdown
将 HTML 内容转换为干净、可读的 Markdown,支持富文本编辑和源代码输入。非常适合文档和内容迁移。
文本格式化
使用强大的格式化选项清理、格式化和美化文本。删除多余空格、修复大小写并提高文本可读性。
字符计数器
为社交媒体平台统计字符,实时限制检查。优化您的 Twitter、Facebook、Instagram 等平台的帖子。
可读性检查
使用多种评分系统分析文本可读性。获取详细见解和建议以改善内容可访问性。
Word 转换器
将文本、Markdown 和图像转换为 Word 文档。使用 OCR 从图像中提取文本,创建专业的 DOCX 文件。