JWT 解码器 🔒 您的数据不会离开您的浏览器。

解码 JWT 的 header 和 payload,检查有效期。不会向任何地方发送数据。

关于此工具

JWT(JSON Web Token)由点分隔的 3 部分组成:header、payload 和签名。header 和 payload 只是经过 Base64URL 编码的 JSON——任何持有令牌的人都能读取,因此切勿在 JWT payload 中存放敏感数据。本工具解码令牌、检查有效期(exp/nbf)并解释每个标准 claim。

与许多 JWT 解码网站不同,这里的一切都 100% 在您的浏览器中运行——您的令牌(通常携带有效的会话凭证)绝不会被发送到任何服务器。

常见问题

JWT 是加密的吗?

不是。标准 JWT 是签名的,而不是加密的——它的 header 和 payload 只是经过 Base64URL 编码,任何人不需要任何密钥都能解码并读取。绝不要把敏感信息放进 JWT 的 payload 中。

"签名验证通过"到底证明了什么?

它证明了自持有密钥(或私钥)的一方签名之后,令牌的 header 和 payload 没有被篡改。但它并不能证明内部声明(claims)的内容是真实的——那是你后端需要单独做出的授权判断。

为什么这个工具只能验证 HS256/HS384/HS512 令牌?

这些是对称算法——验证它们只需要签名时用的同一个共享密钥,你可以放心地输入到这个页面中。而 RS256/ES256 等算法使用绝不能离开你服务器的私钥,因此本工具无法验证它们。

header 中显示 "alg": "none" 是什么意思?

这意味着该令牌根本没有签名——任何人都可以编辑它的 payload,它依然能被"成功解码"。接受 alg: none 令牌的服务器存在严重漏洞;本工具会以警告形式提示这一点。

解码或验证时,我的令牌或密钥会被发送到服务器吗?

不会。解码和签名验证都通过 Web Crypto API 在你的浏览器本地运行——你输入的密钥不会被保存或传输。