跳至内容
Monu Tools

JWT 解码器

解码 JSON Web Token 以查看其头部和载荷,并以可读形式显示过期和签发时间。完全在你的浏览器中运行;令牌永不上传。

如何使用 JWT 解码器

  1. 01

    粘贴一个形如 header.payload.signature 的 JWT。

  2. 02

    以格式化的 JSON 形式读取解码后的头部和载荷。

  3. 03

    查看过期和签发时间,以及令牌是否已过期。

JWT 解码器向您展示什么

JSON Web 令牌由点分隔的三个部分组成:Base64URL 编码的标头、Base64URL 编码的负载和签名。该解码器会立即在浏览器中拆分并解码前两部分,以便您可以读取令牌实际包含的内容。

最常见的用途是检查 API 返回的令牌:谁颁发了它 (iss)、它何时过期 (exp)、它携带什么权限(范围或角色)以及它是否已过期。

解码如何工作

该工具获取标头和有效负载段,并将其 Base64URL 内容解码回可读的 JSON。任何地方都不会发送任何内容:在您粘贴令牌时,拆分和解码就在本地发生。

读取过期时间和时间戳

过期时间以可读的本地时间显示,而不是原始的 Unix 时间戳,因此您可以一目了然地看到令牌是否仍然有效。这同样适用于其他时间声明,例如 iat 和 nbf,它们成为您可以实际解释的日期。

解码不验证

该工具解码并显示,它不会根据密钥验证签名。任何人都可以在没有密钥的情况下读取 JWT 有效负载,因为只有签名受到保护,内容不受保护。

对于签名验证,您需要签名密钥或公钥,切勿将其输入基于浏览器的工具中。不要在这里粘贴秘密。

隐私

该令牌永远不会离开您的设备。所有解码都在您的浏览器中运行,因此您粘贴的任何内容都不会上传或存储。

常见问题

它会验证签名吗?

不会。它解码并显示头部和载荷。验证签名需要签名密钥或公钥,而你不应将其粘贴到任何网页工具中。

解码和验证有何区别?

解码读取 Base64url 编码、未加密的头部和载荷。验证使用密钥重新计算签名,以证明令牌真实且未被篡改。

在这里粘贴我的令牌安全吗?

解码完全在你的浏览器中进行,因此令牌不会上传。不过,仍应将活动令牌视为机密,避免在共用电脑上粘贴。

exp、iat 和 nbf 是什么意思?

它们是标准声明:iat 是签发时间,nbf 是生效前时间,exp 是过期时间。解码器会将这些 Unix 时间戳转换为可读的本地时间。

可以解码已过期的令牌吗?

可以。过期不会改变令牌的解码方式,因此你可以查看已过期令牌的声明,并准确看到它何时失效。

为什么没有密钥也能读取我的载荷?

JWT 是签名的,而非加密的。载荷仅经 Base64url 编码,因此任何人都能读取。切勿在 JWT 载荷中放入机密。

来源

报告问题