JWT 解码器
解码 JSON Web Token 以查看其头部和载荷,并以可读形式显示过期和签发时间。完全在你的浏览器中运行;令牌永不上传。
如何使用 JWT 解码器
- 01
粘贴一个形如 header.payload.signature 的 JWT。
- 02
以格式化的 JSON 形式读取解码后的头部和载荷。
- 03
查看过期和签发时间,以及令牌是否已过期。
JWT 解码器向您展示什么
JSON Web 令牌由点分隔的三个部分组成:Base64URL 编码的标头、Base64URL 编码的负载和签名。该解码器会立即在浏览器中拆分并解码前两部分,以便您可以读取令牌实际包含的内容。
最常见的用途是检查 API 返回的令牌:谁颁发了它 (iss)、它何时过期 (exp)、它携带什么权限(范围或角色)以及它是否已过期。
解码如何工作
该工具获取标头和有效负载段,并将其 Base64URL 内容解码回可读的 JSON。任何地方都不会发送任何内容:在您粘贴令牌时,拆分和解码就在本地发生。
读取过期时间和时间戳
过期时间以可读的本地时间显示,而不是原始的 Unix 时间戳,因此您可以一目了然地看到令牌是否仍然有效。这同样适用于其他时间声明,例如 iat 和 nbf,它们成为您可以实际解释的日期。
解码不验证
该工具解码并显示,它不会根据密钥验证签名。任何人都可以在没有密钥的情况下读取 JWT 有效负载,因为只有签名受到保护,内容不受保护。
对于签名验证,您需要签名密钥或公钥,切勿将其输入基于浏览器的工具中。不要在这里粘贴秘密。
隐私
该令牌永远不会离开您的设备。所有解码都在您的浏览器中运行,因此您粘贴的任何内容都不会上传或存储。
常见问题
它会验证签名吗?
不会。它解码并显示头部和载荷。验证签名需要签名密钥或公钥,而你不应将其粘贴到任何网页工具中。
解码和验证有何区别?
解码读取 Base64url 编码、未加密的头部和载荷。验证使用密钥重新计算签名,以证明令牌真实且未被篡改。
在这里粘贴我的令牌安全吗?
解码完全在你的浏览器中进行,因此令牌不会上传。不过,仍应将活动令牌视为机密,避免在共用电脑上粘贴。
exp、iat 和 nbf 是什么意思?
它们是标准声明:iat 是签发时间,nbf 是生效前时间,exp 是过期时间。解码器会将这些 Unix 时间戳转换为可读的本地时间。
可以解码已过期的令牌吗?
可以。过期不会改变令牌的解码方式,因此你可以查看已过期令牌的声明,并准确看到它何时失效。
为什么没有密钥也能读取我的载荷?
JWT 是签名的,而非加密的。载荷仅经 Base64url 编码,因此任何人都能读取。切勿在 JWT 载荷中放入机密。