粘贴一段 JSON Web Token,工具在浏览器本地把 Header 与 Payload 做 Base64URL 解码,Claims 以表格展示,并对 exp、iat、nbf 标注绝对时间与「多久前/多久后」的相对时间;也支持缺少签名段的两段式 Token。
JWT 长什么样
JWT 是用点号分隔的三段:头部.载荷.签名。头部说明签名算法(typ/alg),载荷是真正要携带的声明(Claims),签名段用于服务端校验前两段没被篡改。JWT 解析把前两段解码成可读 JSON,让你在不写代码、不发请求的情况下看清一个令牌里到底装了什么。
常见声明字段
标准声明里,iss 是签发者、sub 是主题(常放用户 ID)、aud 是接收方、exp 是过期时间、nbf 是生效时间、iat 是签发时间、jti 是令牌唯一 ID。工具会把 exp/iat/nbf 这三个时间戳额外换算成人能读的日期,并附上相对当前的「几分钟前/几小时后」,判断令牌是否过期、还剩多久一目了然。
它不验签,这一点很重要
本工具只解码展示,不做签名验证。签名段仅原样呈现。判断一个 JWT 是否可信、有没有被篡改,必须由持有密钥(或公钥)的服务端完成;在浏览器里能把载荷读出来,本身就说明 JWT 的机密性依赖签名而非加密。请勿把密码、密钥等敏感信息放进 Payload。
两段式与 alg=none
有些场景下你会拿到只有「头部.载荷」两段、缺签名段的 Token(比如某些预置或截断的数据),工具同样能解析。若头部里的 alg 为 none,这是典型的伪造或降级攻击特征,工具会照常显示内容以便你识别,但任何服务端都应立即拒绝此类令牌。
常见问题
这个工具会验签吗?
不验签。仅解码展示,不构成安全验证;判断 Token 是否可信必须由持有密钥的服务端完成。
粘贴的 Token 会上传吗?
不会。解码在浏览器本地完成,不发送任何请求。但 JWT 的 Payload 只是 Base64URL 编码而非加密,请勿在其中放敏感信息。
小结
调试登录态、核对过期时间、识别异常声明——本地解码让你在把令牌交给后端之前,先看懂它写了什么、什么时候失效。