JWT 解码器 🔒 您的数据不会离开您的浏览器。
解码 JWT 的 header 和 payload,检查有效期。不会向任何地方发送数据。
密钥不会离开本页面,也不会被保存。
Claim 说明
Header 声明
| Claim | 值 | 含义 |
|---|
Payload 声明
| Claim | 值 | 含义 |
|---|
关于此工具
JWT(JSON Web Token)由点分隔的 3 部分组成:header、payload 和签名。header 和 payload 只是经过 Base64URL 编码的 JSON——任何持有令牌的人都能读取,因此切勿在 JWT payload 中存放敏感数据。本工具解码令牌、检查有效期(exp/nbf)并解释每个标准 claim。
与许多 JWT 解码网站不同,这里的一切都 100% 在您的浏览器中运行——您的令牌(通常携带有效的会话凭证)绝不会被发送到任何服务器。
常见问题
JWT 是加密的吗?
不是。标准 JWT 是签名的,而不是加密的——它的 header 和 payload 只是经过 Base64URL 编码,任何人不需要任何密钥都能解码并读取。绝不要把敏感信息放进 JWT 的 payload 中。
"签名验证通过"到底证明了什么?
它证明了自持有密钥(或私钥)的一方签名之后,令牌的 header 和 payload 没有被篡改。但它并不能证明内部声明(claims)的内容是真实的——那是你后端需要单独做出的授权判断。
为什么这个工具只能验证 HS256/HS384/HS512 令牌?
这些是对称算法——验证它们只需要签名时用的同一个共享密钥,你可以放心地输入到这个页面中。而 RS256/ES256 等算法使用绝不能离开你服务器的私钥,因此本工具无法验证它们。
header 中显示 "alg": "none" 是什么意思?
这意味着该令牌根本没有签名——任何人都可以编辑它的 payload,它依然能被"成功解码"。接受 alg: none 令牌的服务器存在严重漏洞;本工具会以警告形式提示这一点。
解码或验证时,我的令牌或密钥会被发送到服务器吗?
不会。解码和签名验证都通过 Web Crypto API 在你的浏览器本地运行——你输入的密钥不会被保存或传输。