Decoded standard claims
Decoding only — the signature is not verified. Never paste production secrets.
如何使用JWT 令牌解码器
- 粘贴 JWT - header.payload.signature 字符串。
- 读取解码后的标头和有效负载 - 算法、声明、时间戳。
- 在调试身份验证时首先检查 exp - 过期的令牌是 401 的主要原因。
- 记住:解码 ≠ 验证 - 您的服务器必须始终在信任声明之前验证签名。
JWT 令牌解码器是什么?
JWT 解码器将 JSON Web 令牌(以点分隔的 header.payload.signature 字符串,在现代网络中携带身份验证和会话数据)解压为可读的 JSON。它对 Base64URL 标头(算法、类型)和有效负载(声明:用户 ID、角色、到期、颁发者)进行解码,以便您可以准确地看到令牌断言的内容。
需要理解的关键点:JWT 是经过编码的,而不是加密的。任何人都可以解码和读取有效负载 - 它是 Base64,不是秘密。签名不会隐藏数据;证明数据没有被篡改。因此,JWT 绝不能携带秘密,而解码会揭示它所包含的一切。
关于JWT 令牌解码器
粘贴 JWT 并读取其解码后的标头和负载 - 声明布局、过期和时间戳解释 - 全部在您的浏览器中。
它的位置:调试身份验证 - 日常使用:API 返回 401,解码令牌显示它是否已过期(exp 声明与现在 - 第一个原因)、缺少角色或为错误的受众颁发; 检查声明 - 确认令牌包含您的应用程序期望的用户 ID、权限和范围; 读取到期 — exp、iat 和 nbf 作为人类日期,诊断“过早注销”和时钟偏差问题;并了解 JWT 身份验证的工作原理 - 看到真实的令牌可以揭开整个流程的神秘面纱。
这强化了安全要点:解码不验证 - 可以伪造看起来有效的解码有效负载;仅根据秘密/公钥(服务器端)检查签名才能证明真实性,并且您的应用程序必须始终这样做。在未验证 JWT 签名的情况下,切勿相信其声明。由于解码会公开有效负载,因此请将生产令牌视为凭据 - 该解码器完全在客户端运行,因此您粘贴的任何内容都不会被传输。请参阅签名方的 HMAC(生成 HS256 签名)。