JWT 解析器
即时解码和验证 JSON Web Token (JWT)。所有处理均在您的浏览器中完成,确保最大的安全性和隐私。
头部 (Header)
载荷 (Payload)
签名 (Signature)
验证通过 WebCrypto API 在本地完成,密钥不会离开本页面。
无效的 Token 结构
如何使用 JWT 解析器
粘贴您的 Token
将您的 JWT 复制并粘贴到上方的输入框中
即时解码
Token 自动解码,显示头部、载荷和签名
分析
查看解码信息并检查 Token 有效性
什么是 JWT?
JSON Web Token (JWT) 是一个开放标准 (RFC 7519),它定义了一种紧凑且自包含的方式,用于在各方之间作为 JSON 对象安全地传输信息。
JWT 结构
JWT 由用点分隔的三个部分组成:
头部
包含关于 Token 的元数据,例如用于签名的算法
载荷
包含关于实体的声明或语句以及其他元数据
签名
用于验证 JWT 的发送者是其声称的人,并确保消息未被更改
常见问题
是的,使用此工具时是安全的。所有处理都在您的浏览器中 100% 完成。您的 Token 永远不会发送到任何服务器。但是,请注意其他可能将 Token 发送到其服务器的在线工具。
对于基于 HMAC 的 Token (HS256 等),如果您有密钥,可以验证签名。对于基于 RSA 的 Token (RS256 等),您需要公钥。请注意,此验证是为了方便起见在客户端完成的。
当当前时间超过载荷中的 "exp" (过期) 声明时,JWT 就会过期。此工具根据这些时间声明向您显示 Token 是过期、有效还是尚未生效。
您可以修改载荷,但除非您有签名密钥,否则签名将不再有效。这是 JWT 的安全机制 - 任何修改都会使签名无效。
"exp" (过期) 指定 Token 何时应停止有效,而 "nbf" (不早于) 指定 Token 何时开始有效。例如,您可以设置 "nbf" 以创建在未来有效的 Token。
不!JWT 载荷是 base64 编码的,不是加密的。任何人都可以解码并读取内容。永远不要在 JWT 中包含密码、API 密钥或其他敏感信息。
对于生产应用程序,请使用非对称算法,如 RS256 或 ES256。避免使用 "none" 算法,因为它不提供安全性。HS256 可以使用,但需要仔细的密钥管理。
JWT 设计为无需任何特殊工具即可解码。头部和载荷只是 base64 编码的 JSON。此工具使用 JavaScript 在您的浏览器中解码和显示它们。不需要服务器通信。
相关工具
权威参考资料
本工具所依据的一手资料 - 官方标准与规范,而非二手摘要。
RFC 7519 - JSON Web Token (JWT)
定义 JSON Web Token 结构的 IETF 标准:头部(header)、负载(payload)与签名(signature)。
RFC 7515 - JSON Web Signature (JWS)
涵盖 JSON Web Signature 的配套标准——介绍 JWT 签名的创建与验证方式。
Introduction to JSON Web Tokens - jwt.io
由 Auth0 维护的 JSON Web Token 官方入门站点,提供交互式调试功能。
JSON Web Token - Wikipedia
令牌结构、常见 claims(iss、sub、exp),以及 JWT 在身份验证中的使用方式。