← 返回工具列表
JWT 解码与生命周期校验
即时解析 JWT 结构,查看 Header 与 Payload 声明并显示过期倒计时。
已解码的 JOSE 头部信息 (Header)
已解码的载荷声明数据 (Payload)
使用指南与常见问题
JSON Web Token (JWT) 是一个开放标准(RFC 7519),定义了一种紧凑且自包含的方式,用于在各方之间安全地传输 JSON 格式的信息。
在网上粘贴令牌是否安全?
许多在线工具会将您的令牌上传到它们的服务器后端。而我们的工具 100% 运行在您的本地浏览器中,您的秘钥和用户敏感声明绝不会离开您的电脑。
Token 的三部分分别代表什么?
JWT 由点号 (.) 分隔的三部分组成:Header(头部)、Payload(载荷)和 Signature(签名)。Header 用于描述签名算法和令牌类型,Payload 包含核心数据(比如过期时间和用户角色),Signature 则是用于验证令牌是否被中途篡改。
常见问题解答
问:解码 JWT 和验证 JWT 是一回事吗?
答:不是。解码只是把负载以 base64url 读出供你查看;验证才是用密钥或公钥校验签名,而本工具在没有该密钥的情况下无法完成验证。
问:JWS 和 JWE 有什么区别?
答:JWS 是带签名的,保证完整性但负载可读;JWE 是加密的,保证负载机密。大多数应用令牌都是 JWS。
问:exp、iat、sub 这些常见声明是什么意思?
答:exp 是过期时间(自纪元起的秒数),iat 是签发时间,sub 是主体(比如用户 ID),aud 或 iss 标识受众和签发者。
问:我应该把密钥放进 JWT 负载吗?
答:绝对不要。负载只是 base64url 编码,并非加密,任何看到令牌的人都能读出来。那里只放非敏感的声明。
问:解码时我的令牌会被上传吗?
答:不会。解码在你的浏览器本地发生。不过,永远不要把真正的密钥或刷新令牌粘贴进任何你不信任的网站。