即时解码 JSON Web Token
粘贴 JWT 即可在浏览器中查看其头部、载荷和声明。
关于 JWT 解码器
JSON Web Token(JWT)是一种紧凑、URL 安全的字符串,用于在两方之间表示声明(claims)。此工具会将 JWT 拆分为头部、载荷和签名,解码经 Base64URL 编码的头部和载荷,并以可读的 JSON 形式展示——同时提供签发者、主题、受众和过期时间等标准声明的摘要。
功能:
- 客户端即时解码——无需上传,无需服务器往返
- 标准声明(iss、sub、aud、exp、iat、nbf)的可读摘要
- 自动过期检测,附带清晰的“已过期”/“有效期至”标签
- 隐私优先——你的令牌绝不会离开浏览器
如何解码 JWT
- 将你的 JWT 粘贴到输入框中
- 输入时会自动解码头部和载荷
- 查看声明摘要以确认签发者、主题和过期时间
- 一键复制解码后的头部或载荷 JSON
常见问题
什么是 JWT?
JSON Web Token(JWT)是一种紧凑、URL 安全的令牌格式,由头部、载荷和签名三部分组成,每部分都经过 Base64URL 编码并用点号分隔,常用于身份验证和信息交换。
这个工具会验证令牌的签名吗?
不会。此工具只解码头部和载荷,让你能够读取其中内容——它不会用密钥或公钥来校验签名。详情请参阅签名部分上方的说明。
exp、iat 和 nbf 这些声明分别代表什么?
iat 表示令牌的签发时间,nbf 表示令牌生效的最早时间,exp 表示令牌的过期时间。三者都是 Unix 时间戳(自 1970 年以来的秒数),本工具会将其转换为可读的日期。
在这里粘贴真实的生产环境令牌安全吗?
从解码完全在浏览器本地进行、令牌不会被发送到任何地方这个角度来说是安全的——但无论粘贴到哪里,都应把任何真实令牌当作机密对待,因为持有它的人都可能在其过期前使用它。
为什么我看不懂签名部分?
签名本来就不是给人阅读的——它是用来验证令牌未被篡改的加密值。此工具会将其显示为原始文本,但不会尝试解码或验证它。
为什么“解码”不等于“验证”?
解码只是反向执行 Base64URL 编码,从而还原出底层的 JSON——任何人无需知道签名密钥都能做到。而验证则要证明令牌是由可信方签发且未被篡改,这需要正确的密钥或公钥,属于你后端服务的职责,而不是本工具的职责。
隐私说明
你的令牌完全通过 JavaScript 在浏览器本地解码,绝不会被上传、传输或存储到任何地方,包括 LazyParadise 自己的服务器。