JWT 解析器

即时解码和验证 JSON Web Token (JWT)。所有处理均在您的浏览器中完成,确保最大的安全性和隐私。

100% 客户端处理 即时解码 详细视图
在浏览器本地解码——令牌不会离开你的设备

如何使用 JWT 解析器

1

粘贴您的 Token

将您的 JWT 复制并粘贴到上方的输入框中

2

即时解码

Token 自动解码,显示头部、载荷和签名

3

分析

查看解码信息并检查 Token 有效性

什么是 JWT?

JSON Web Token (JWT) 是一个开放标准 (RFC 7519),它定义了一种紧凑且自包含的方式,用于在各方之间作为 JSON 对象安全地传输信息。

JWT 结构

JWT 由用点分隔的三个部分组成:

头部

包含关于 Token 的元数据,例如用于签名的算法

载荷

包含关于实体的声明或语句以及其他元数据

签名

用于验证 JWT 的发送者是其声称的人,并确保消息未被更改

常见问题

在线解码 JWT 安全吗?

是的,使用此工具时是安全的。所有处理都在您的浏览器中 100% 完成。您的 Token 永远不会发送到任何服务器。但是,请注意其他可能将 Token 发送到其服务器的在线工具。

我可以验证 JWT 签名吗?

对于基于 HMAC 的 Token (HS256 等),如果您有密钥,可以验证签名。对于基于 RSA 的 Token (RS256 等),您需要公钥。请注意,此验证是为了方便起见在客户端完成的。

什么使 JWT 过期?

当当前时间超过载荷中的 "exp" (过期) 声明时,JWT 就会过期。此工具根据这些时间声明向您显示 Token 是过期、有效还是尚未生效。

为什么不能修改 JWT?

您可以修改载荷,但除非您有签名密钥,否则签名将不再有效。这是 JWT 的安全机制 - 任何修改都会使签名无效。

"exp" 和 "nbf" 声明有什么区别?

"exp" (过期) 指定 Token 何时应停止有效,而 "nbf" (不早于) 指定 Token 何时开始有效。例如,您可以设置 "nbf" 以创建在未来有效的 Token。

我应该在 JWT 中包含敏感数据吗?

不!JWT 载荷是 base64 编码的,不是加密的。任何人都可以解码并读取内容。永远不要在 JWT 中包含密码、API 密钥或其他敏感信息。

我应该使用什么算法?

对于生产应用程序,请使用非对称算法,如 RS256 或 ES256。避免使用 "none" 算法,因为它不提供安全性。HS256 可以使用,但需要仔细的密钥管理。

客户端解码是如何工作的?

JWT 设计为无需任何特殊工具即可解码。头部和载荷只是 base64 编码的 JSON。此工具使用 JavaScript 在您的浏览器中解码和显示它们。不需要服务器通信。

{-- * External Resources Component(#18 Phase 3b 内容佐证工程) * 工具页「权威引用」区块:RFC / W3C / WHATWG / ECMA / IANA / 官方规范站 / Wikipedia。 * * - 接受 :slug 属性 → 经 config/tool-sources.php 家族矩阵渲染该工具的权威引用 * - slug 未命中映射时不渲染(无权威来源的工具静默跳过) * - 链接 title 保持英文(引用源专名);description 经 * common.resources.descriptions.{key} 本地化,lang 未命中回退英文(线上不裸奔) * - 链接保持 dofollow(rel="noopener noreferrer") * * @param string|null $slug --}}