JWT 解码器
编码与加密 · 免费在线工具
解码 JWT 令牌并查看头部与载荷。
三段式结构
JWT 由 头部.载荷.签名 组成,每段均为 base64url 编码。本工具会拆分并解码这三段。
时间声明
标准声明 exp、iat 和 nbf 会以人类可读的日期呈现,并显示有效性状态。
仅解码
本工具仅解码并显示 token — 不验证签名。切勿在未先验证的情况下信任声明。
如何使用JWT 解码器
- 1在输入框中输入或粘贴您的数据。
- 2选择所需的编码、哈希或加密选项。
- 3点击操作按钮处理您的数据。
- 4从输出框中复制结果。
功能特点
- ✓完全免费 — 无需注册、无订阅、无广告
- ✓完全在浏览器中运行 — 数据从不离开您的设备
- ✓快速轻量 — 即时获得结果
- ✓跨平台 — 支持桌面、平板和移动设备
什么是JWT 解码器?
JSON Web Token(JWT)由 RFC 7519 定义,是一种紧凑、URL 安全的 Token 格式,用于在各方之间安全传输声明。JWT 由三部分 Base64URL 编码组成,用点分隔:Header.Payload.Signature。广泛用于 API 认证、OAuth 2.0 和 SSO。
JWT 解码器是如何工作的?
Header 指定签名算法(如 HS256、RS256)。Payload 包含声明(注册、公开、私有)——关于实体的陈述。Signature 使用算法和密钥/私钥对编码的 Header 和 Payload 计算。验证时重新计算签名并比较。
常见用例
- ✓API 认证——Authorization 头中的 Bearer Token
- ✓OAuth 2.0——访问 Token 和 ID Token
- ✓SSO——跨多个服务共享身份
- ✓无状态会话——无需服务端会话存储用户信息
JWT 与 Session Cookie 的区别
Session 在服务端存储状态;JWT 是无状态、自包含的。JWT 扩展性更好(无 Session 存储)但在过期前难以撤销。Session 对敏感应用更安全(可即时撤销);JWT 适合分布式/微服务架构。两者都务必使用 HTTPS。
安全与隐私
本工具在浏览器本地解码 JWT——您的 Token 永不离开设备。重要提示:解码 JWT 只读取内容,不验证签名。未经服务端签名验证,切勿信任 JWT 声明。JWT 对任何拦截者可见——请使用 HTTPS。
技术细节
标准:RFC 7519。结构:Base64URL(Header).Base64URL(Payload).Base64URL(Signature)。Header:alg(HS256/RS256/ES256/none)、typ。注册声明:iss(签发者)、sub(主体)、aud(受众)、exp(过期)、nbf(生效前)、iat(签发时间)、jti(JWT ID)。Signature:HS256 使用 HMAC(SHA-256),RS256 使用 RSA。'alg: none' Token 必须始终拒绝。
常见问题
解码 JWT 等于验证吗?
不。解码只读取载荷;验证通过密码学检查签名。任何人都可以解码 JWT;只有持有密钥的服务器才能验证。切勿信任未验证的 JWT 声明。
什么是 'alg: none' 漏洞?
如果服务器接受 'alg: none' Token,攻击者可以伪造无签名 Token。始终拒绝 'none' 算法并使用硬编码的允许算法列表。
JWT 应该有效期多长?
访问 Token:15-60 分钟。刷新 Token:数天到数周。短期访问 Token 在泄露时限制损害。使用刷新 Token 维持会话。