TontonTools

JWT 令牌解码器

解码 JWT 令牌 - 立即读取标头和有效负载。

100% 免费 没有注册 保护隐私 密码与安全
已更新9月 2026

Decoding only — the signature is not verified. Never paste production secrets.

Share X / Twitter Facebook LinkedIn WhatsApp

如何使用JWT 令牌解码器

  1. 粘贴 JWT - header.payload.signature 字符串。
  2. 读取解码后的标头和有效负载 - 算法、声明、时间戳。
  3. 在调试身份验证时首先检查 exp - 过期的令牌是 401 的主要原因。
  4. 记住:解码 ≠ 验证 - 您的服务器必须始终在信任声明之前验证签名。

JWT 令牌解码器是什么?

JWT 解码器将 JSON Web 令牌(以点分隔的 header.payload.signature 字符串,在现代网络中携带身份验证和会话数据)解压为可读的 JSON。它对 Base64URL 标头(算法、类型)和有效负载(声明:用户 ID、角色、到期、颁发者)进行解码,以便您可以准确地看到令牌断言的内容。

需要理解的关键点:JWT 是经过编码的,而不是加密的。任何人都可以解码和读取有效负载 - 它是 Base64,不是秘密。签名不会隐藏数据;证明数据没有被篡改。因此,JWT 绝不能携带秘密,而解码会揭示它所包含的一切。

关于JWT 令牌解码器

粘贴 JWT 并读取其解码后的标头和负载 - 声明布局、过期和时间戳解释 - 全部在您的浏览器中。

它的位置:调试身份验证 - 日常使用:API 返回 401,解码令牌显示它是否已过期(exp 声明与现在 - 第一个原因)、缺少角色或为错误的受众颁发; 检查声明 - 确认令牌包含您的应用程序期望的用户 ID、权限和范围; 读取到期expiatnbf 作为人类日期,诊断“过早注销”和时钟偏差问题;并了解 JWT 身份验证的工作原理 - 看到真实的令牌可以揭开整个流程的神秘面纱。

这强化了安全要点:解码不验证 - 可以伪造看起来有效的解码有效负载;仅根据秘密/公钥(服务器端)检查签名才能证明真实性,并且您的应用程序必须始终这样做。在未验证 JWT 签名的情况下,切勿相信其声明。由于解码会公开有效负载,因此请将生产令牌视为凭据 - 该解码器完全在客户端运行,因此您粘贴的任何内容都不会被传输。请参阅签名方的 HMAC(生成 HS256 签名)。

常见问题解答

否 — 已编码 (Base64URL),未加密。任何人都可以解码并读取有效负载。签名证明完整性(未被篡改),而不是机密性。切勿将秘密放入 JWT——假设其内容是公开的。
最常见的是过期 - 对其进行解码并将过期声明与现在进行比较(突然 401 的主要原因)。其他嫌疑人:错误的受众/发行者、缺少范围、服务器之间的时钟偏差或验证失败的签名。
否 — 解码仅读取 Base64。验证意味着根据秘密 (HS256) 或公钥 (RS256) 检查签名,只有服务器才能安全地执行此操作。解码后的有效负载可以完全伪造;永远不要相信未经签名验证的声明。
exp(到期)、iat(发行时间)、nbf(之前)、iss(发行人)、aud(受众)、sub(主体/用户)、jti(代币 ID)。加上您的应用程序添加的任何自定义声明(角色、权限)。解码器将它们全部显示出来。
解码完全在您的浏览器中运行 - 不会发送任何内容。但无论如何,请将生产令牌视为实时凭据:它们在过期之前授予访问权限,因此请避免将它们粘贴到任何服务器端工具中,并且不要将它们留在共享日志中。

We use cookies for analytics and to keep the tools free via ads. See our Privacy Policy.