JWT 令牌怎么拆开看内容?JSON Web Token 本地解码与字段说明

JWT 令牌怎么拆开看内容?JSON Web Token 本地解码与字段说明
粘贴一段 JSON Web Token,工具在浏览器本地把 Header 与 Payload 做 Base64URL 解码,Claims 以表格展示,并对 exp、iat、nbf 标注绝对时间与「多久前/多久后」的相对时间;也支持缺少签名段的两段式 Token。

粘贴一段 JSON Web Token,工具在浏览器本地把 Header 与 Payload 做 Base64URL 解码,Claims 以表格展示,并对 exp、iat、nbf 标注绝对时间与「多久前/多久后」的相对时间;也支持缺少签名段的两段式 Token。

JWT 长什么样

JWT 是用点号分隔的三段:头部.载荷.签名。头部说明签名算法(typ/alg),载荷是真正要携带的声明(Claims),签名段用于服务端校验前两段没被篡改。JWT 解析把前两段解码成可读 JSON,让你在不写代码、不发请求的情况下看清一个令牌里到底装了什么。

常见声明字段

标准声明里,iss 是签发者、sub 是主题(常放用户 ID)、aud 是接收方、exp 是过期时间、nbf 是生效时间、iat 是签发时间、jti 是令牌唯一 ID。工具会把 exp/iat/nbf 这三个时间戳额外换算成人能读的日期,并附上相对当前的「几分钟前/几小时后」,判断令牌是否过期、还剩多久一目了然。

它不验签,这一点很重要

本工具只解码展示,不做签名验证。签名段仅原样呈现。判断一个 JWT 是否可信、有没有被篡改,必须由持有密钥(或公钥)的服务端完成;在浏览器里能把载荷读出来,本身就说明 JWT 的机密性依赖签名而非加密。请勿把密码、密钥等敏感信息放进 Payload。

两段式与 alg=none

有些场景下你会拿到只有「头部.载荷」两段、缺签名段的 Token(比如某些预置或截断的数据),工具同样能解析。若头部里的 alg 为 none,这是典型的伪造或降级攻击特征,工具会照常显示内容以便你识别,但任何服务端都应立即拒绝此类令牌。

常见问题

这个工具会验签吗?

不验签。仅解码展示,不构成安全验证;判断 Token 是否可信必须由持有密钥的服务端完成。

粘贴的 Token 会上传吗?

不会。解码在浏览器本地完成,不发送任何请求。但 JWT 的 Payload 只是 Base64URL 编码而非加密,请勿在其中放敏感信息。

小结

调试登录态、核对过期时间、识别异常声明——本地解码让你在把令牌交给后端之前,先看懂它写了什么、什么时候失效。

← MD5、SHA-1、SHA-256 怎么算?多算法哈希本地计算与选择指南 一维条形码怎么生成?CODE128、EAN-13、CODE39 选择与导出指南 →