开发者工具
JWT 在线解析
查看 JSON Web Token 的头部和载荷内容,并把时间戳字段转换为可读日期。
⚠️ 本工具只做解析查看,不校验签名。校验签名需要密钥,而密钥绝不应该粘贴到任何网页中。
什么是JWT 在线解析?
JSON Web Token 是当前 Web 身份验证中最主流的令牌格式。一个 JWT 由三段组成,中间以点号分隔:头部说明签名算法,载荷携带数据,签名用于证明令牌未被篡改。前两段仅仅是 Base64URL 编码,并没有加密。
这正是很多人误解的地方:任何拿到 JWT 的人无需任何密钥就能读出里面的全部内容。签名只保证内容没有被改动,并不隐藏内容。因此绝对不要把密码或敏感信息放进载荷。
本工具会拆分令牌,解码前两段并以格式化的 JSON 显示。exp、iat、nbf 这些时间字段本身是从纪元起算的秒数,很难直接读懂——工具会把它们换算成您所在时区的日期时间,并标出令牌是仍然有效还是已经过期。
使用方法
- 把 JWT 粘贴到输入框。它应该是用点号分隔的三段字符串。
- 头部和载荷会立即以格式化 JSON 的形式显示出来。
- 查看时间字段区域,了解令牌的签发时间和过期时间。
- 如果想先看看输出效果再粘贴真实令牌,可以点击载入示例。
常见问题
我的令牌会被发送到哪里吗?
不会。解析完全在浏览器中进行。对 JWT 来说这一点值得认真考虑,因为一个仍然有效的令牌就是账号的活钥匙——把它粘贴到会在服务端记录日志的网站上,是实实在在的风险。
为什么不校验签名?
因为校验签名需要签发服务器的密钥。一个要求您粘贴密钥的工具,其本身就构成安全漏洞。签名校验属于服务端的职责,不属于查看工具。
载荷是加密的吗?
不是。它只是 Base64URL 编码,也就是同一份数据的另一种写法,谁都能读。绝对不要把密码、卡号或私密数据放进 JWT 载荷。
exp、iat、nbf 分别是什么意思?
exp 是令牌过期时间,iat 是签发时间,nbf 是开始生效时间。三者都是自 1970 年 1 月 1 日 UTC 起算的秒数。本工具已经替您换算成本地时间。