JWT 解析器
JWT Token 三段拆解 + Base64 解码 + JSON 美化 + 过期提示。
JWT Token
0 chars · 1 lines
使用说明
用途
JWT(JSON Web Token)在线解析工具,把 xxxxx.yyyyy.zzzzz 形式的 JWT token 拆解为 Header、Payload、Signature 三部分,自动 Base64URL 解码 Header 和 Payload,可视化展示 claim 字段。支持 HS256、HS384、HS512、RS256、ES256 等主流签名算法,可选验证签名(提供 secret 或公钥)。识别标准 claim(iss、sub、aud、exp、iat、nbf、jti)、自动检测 token 过期。所有解析在浏览器本地完成,敏感 token 不会上传。
操作步骤
- 粘贴完整 JWT token(形如 eyJhbGc...xxxxx.yyyyy.zzzzz)
- 工具自动拆三段并 Base64URL 解码 Header 和 Payload
- 左栏 Header:alg(签名算法)和 typ(通常 JWT)
- 右栏 Payload:自动识别标准 claim(exp 过期、iat 签发时间、iss 签发方、sub 主体、aud 受众)
- 过期 token 会高亮警告
- 可选「验证签名」:HS256 输入 secret,RS256 / ES256 输入公钥(PEM 格式)
- 复制 Header / Payload JSON 单独使用
- 同时支持反向:编辑 Payload 后生成新 token(需提供 secret 或私钥)
常见问题
- JWT 是加密的吗?敏感信息能放 Payload 里吗?
- **JWT 默认不加密,只签名**。Payload 只是 Base64URL 编码(任何人都能解码),仅依赖签名防篡改。**密码、身份证、银行卡这类敏感信息绝对不要放 Payload**。如果需要加密内容用 JWE(JSON Web Encryption),不是普通 JWT。
- JWT exp 字段格式是什么?毫秒还是秒?
- JWT 标准用 **Unix 时间戳,单位秒(10 位)**,不是毫秒。如果你看到 13 位的 exp,是后端代码用毫秒写错了。本工具会把 exp 转成可读日期时间显示,方便核对。常见 token 有效期 1 小时(exp = iat + 3600)。
- HS256 和 RS256 区别?什么时候用哪个?
- HS256 是 HMAC-SHA256,对称签名,签发和验证用同一个 secret,速度快但 secret 不能泄漏。RS256 是 RSA-SHA256,非对称签名,私钥签发公钥验证。**单体应用用 HS256,微服务架构用 RS256**(验证方只需要公钥不需要知道私钥),更安全。
- 验证签名失败但 token 看起来对,怎么排查?
- 常见原因:1) secret 不对(最常见,前后空格 / 大小写);2) 算法选错(HS256 用 RS256 验证当然失败);3) Payload 被改动后没重新签名;4) 系统时间差导致 exp 校验失败(NTP 不同步);5) RSA 公钥格式不对(PKCS#1 vs PKCS#8 / PEM 编码错误)。
- JWT 怎么"注销"?过期前怎么作废?
- JWT 设计上是无状态的,**没有原生注销机制**。常见方案:1) 短过期时间(15 分钟)+ refresh token;2) 后端维护"黑名单"用 jti 做去重(违背了无状态原则);3) 用户改密码后立刻发新 token,所有老 token 因为 secret 旋转失效。生产环境一般组合使用。
应用场景
- 调试登录流程:拿到 token 后解码看 claim 有没有缺字段或权限错位
- 排查授权 bug:用户报错 401,解码他的 token 看 exp 过没过期、permissions 对不对
- 前后端联调:约定 JWT payload 字段名时,反复编码解码确认结构
- 安全审查:检查 token 是不是把敏感信息放 payload 里了
- API 文档示例:解码示例 token 给读者看清楚 claim 含义
适用场景
登录调试、授权 bug 排查、前后端联调、安全审查、API 文档示例。后端、前端、安全工程师、QA 常用。三段拆解可视化、claim 标准字段识别、过期检测、签名验证可选是关键差异点。**敏感 token 解码在本工具不会上传**。