JWT 解析器
即時解碼和驗證 JSON Web Token (JWT)。所有處理均在您的瀏覽器中完成,確保最大的安全性和隱私。
標頭 (Header)
裝載 (Payload)
簽章 (Signature)
驗證透過 WebCrypto API 在本機完成,金鑰不會離開本頁面。
無效的 Token 結構
如何使用 JWT 解析器
貼上您的 Token
將您的 JWT 複製並貼上到上方的輸入框中
即時解碼
Token 自動解碼,顯示標頭、裝載和簽章
分析
檢視解碼資訊並檢查 Token 有效性
什麼是 JWT?
JSON Web Token (JWT) 是一個開放標準 (RFC 7519),它定義了一種緊湊且自包含的方式,用於在各方之間作為 JSON 物件安全地傳輸資訊。
JWT 結構
JWT 由用點分隔的三個部分組成:
標頭
包含關於 Token 的詮釋資料,例如用於簽章的演算法
裝載
包含關於實體的宣告或語句以及其他詮釋資料
簽章
用於驗證 JWT 的發送者是其聲稱的人,並確保訊息未被更改
常見問題
是的,使用此工具時是安全的。所有處理都在您的瀏覽器中 100% 完成。您的 Token 永遠不會傳送到任何伺服器。但是,請注意其他可能將 Token 傳送到其伺服器的線上工具。
對於基於 HMAC 的 Token(HS256 等),如果您有密鑰,可以驗證簽章。對於基於 RSA 的 Token(RS256 等),您需要公鑰。請注意,此驗證是為了方便起見在客戶端完成的。
當目前時間超過裝載中的 "exp"(過期)宣告時,JWT 就會過期。此工具根據這些時間宣告向您顯示 Token 是過期、有效還是尚未生效。
您可以修改裝載,但除非您有簽章密鑰,否則簽章將不再有效。這是 JWT 的安全機制 - 任何修改都會使簽章無效。
"exp"(過期)指定 Token 何時應停止有效,而 "nbf"(不早於)指定 Token 何時開始有效。例如,您可以設定 "nbf" 以建立在未來有效的 Token。
不!JWT 裝載是 base64 編碼的,不是加密的。任何人都可以解碼並讀取內容。永遠不要在 JWT 中包含密碼、API 金鑰或其他敏感資訊。
對於正式環境應用程式,請使用非對稱演算法,如 RS256 或 ES256。避免使用 "none" 演算法,因為它不提供安全性。HS256 可以使用,但需要仔細的密鑰管理。
JWT 設計為無需任何特殊工具即可解碼。標頭和裝載只是 base64 編碼的 JSON。此工具使用 JavaScript 在您的瀏覽器中解碼和顯示它們。不需要伺服器通訊。
相關工具
權威參考資料
本工具背後的第一手資料來源——官方標準與規範,而非二手摘要。
RFC 7519 - JSON Web Token (JWT)
定義 JSON Web Token 結構的 IETF 標準:標頭、負載與簽章。
RFC 7515 - JSON Web Signature (JWS)
涵蓋 JSON Web Signature 的配套標準——JWT 簽章的產生與驗證方式。
Introduction to JSON Web Tokens - jwt.io
JSON Web Token 官方入門網站,附互動式除錯工具,由 Auth0 維護。
JSON Web Token - Wikipedia
Token 結構、常見 claims(iss、sub、exp),以及 JWT 如何用於身分驗證。