返回工具列表

JWT 解码与生命周期校验

即时解析 JWT 结构,查看 Header 与 Payload 声明并显示过期倒计时。

已解码的 JOSE 头部信息 (Header)

              
已解码的载荷声明数据 (Payload)

              

使用指南与常见问题

JSON Web Token (JWT) 是一个开放标准(RFC 7519),定义了一种紧凑且自包含的方式,用于在各方之间安全地传输 JSON 格式的信息。

在网上粘贴令牌是否安全?

许多在线工具会将您的令牌上传到它们的服务器后端。而我们的工具 100% 运行在您的本地浏览器中,您的秘钥和用户敏感声明绝不会离开您的电脑。

Token 的三部分分别代表什么?

JWT 由点号 (.) 分隔的三部分组成:Header(头部)、Payload(载荷)和 Signature(签名)。Header 用于描述签名算法和令牌类型,Payload 包含核心数据(比如过期时间和用户角色),Signature 则是用于验证令牌是否被中途篡改。

常见问题解答

问:解码 JWT 和验证 JWT 是一回事吗?
答:不是。解码只是把负载以 base64url 读出供你查看;验证才是用密钥或公钥校验签名,而本工具在没有该密钥的情况下无法完成验证。

问:JWS 和 JWE 有什么区别?
答:JWS 是带签名的,保证完整性但负载可读;JWE 是加密的,保证负载机密。大多数应用令牌都是 JWS。

问:exp、iat、sub 这些常见声明是什么意思?
答:exp 是过期时间(自纪元起的秒数),iat 是签发时间,sub 是主体(比如用户 ID),aud 或 iss 标识受众和签发者。

问:我应该把密钥放进 JWT 负载吗?
答:绝对不要。负载只是 base64url 编码,并非加密,任何看到令牌的人都能读出来。那里只放非敏感的声明。

问:解码时我的令牌会被上传吗?
答:不会。解码在你的浏览器本地发生。不过,永远不要把真正的密钥或刷新令牌粘贴进任何你不信任的网站。