切换工具

JWT 解析器

JWT Token 三段拆解 + Base64 解码 + JSON 美化 + 过期提示。

JWT Token
0 chars · 1 lines

使用说明

用途

JWT(JSON Web Token)在线解析工具,把 xxxxx.yyyyy.zzzzz 形式的 JWT token 拆解为 Header、Payload、Signature 三部分,自动 Base64URL 解码 Header 和 Payload,可视化展示 claim 字段。支持 HS256、HS384、HS512、RS256、ES256 等主流签名算法,可选验证签名(提供 secret 或公钥)。识别标准 claim(iss、sub、aud、exp、iat、nbf、jti)、自动检测 token 过期。所有解析在浏览器本地完成,敏感 token 不会上传。

操作步骤

  1. 粘贴完整 JWT token(形如 eyJhbGc...xxxxx.yyyyy.zzzzz)
  2. 工具自动拆三段并 Base64URL 解码 Header 和 Payload
  3. 左栏 Header:alg(签名算法)和 typ(通常 JWT)
  4. 右栏 Payload:自动识别标准 claim(exp 过期、iat 签发时间、iss 签发方、sub 主体、aud 受众)
  5. 过期 token 会高亮警告
  6. 可选「验证签名」:HS256 输入 secret,RS256 / ES256 输入公钥(PEM 格式)
  7. 复制 Header / Payload JSON 单独使用
  8. 同时支持反向:编辑 Payload 后生成新 token(需提供 secret 或私钥)

常见问题

JWT 是加密的吗?敏感信息能放 Payload 里吗?
**JWT 默认不加密,只签名**。Payload 只是 Base64URL 编码(任何人都能解码),仅依赖签名防篡改。**密码、身份证、银行卡这类敏感信息绝对不要放 Payload**。如果需要加密内容用 JWE(JSON Web Encryption),不是普通 JWT。
JWT exp 字段格式是什么?毫秒还是秒?
JWT 标准用 **Unix 时间戳,单位秒(10 位)**,不是毫秒。如果你看到 13 位的 exp,是后端代码用毫秒写错了。本工具会把 exp 转成可读日期时间显示,方便核对。常见 token 有效期 1 小时(exp = iat + 3600)。
HS256 和 RS256 区别?什么时候用哪个?
HS256 是 HMAC-SHA256,对称签名,签发和验证用同一个 secret,速度快但 secret 不能泄漏。RS256 是 RSA-SHA256,非对称签名,私钥签发公钥验证。**单体应用用 HS256,微服务架构用 RS256**(验证方只需要公钥不需要知道私钥),更安全。
验证签名失败但 token 看起来对,怎么排查?
常见原因:1) secret 不对(最常见,前后空格 / 大小写);2) 算法选错(HS256 用 RS256 验证当然失败);3) Payload 被改动后没重新签名;4) 系统时间差导致 exp 校验失败(NTP 不同步);5) RSA 公钥格式不对(PKCS#1 vs PKCS#8 / PEM 编码错误)。
JWT 怎么"注销"?过期前怎么作废?
JWT 设计上是无状态的,**没有原生注销机制**。常见方案:1) 短过期时间(15 分钟)+ refresh token;2) 后端维护"黑名单"用 jti 做去重(违背了无状态原则);3) 用户改密码后立刻发新 token,所有老 token 因为 secret 旋转失效。生产环境一般组合使用。

应用场景

  • 调试登录流程:拿到 token 后解码看 claim 有没有缺字段或权限错位
  • 排查授权 bug:用户报错 401,解码他的 token 看 exp 过没过期、permissions 对不对
  • 前后端联调:约定 JWT payload 字段名时,反复编码解码确认结构
  • 安全审查:检查 token 是不是把敏感信息放 payload 里了
  • API 文档示例:解码示例 token 给读者看清楚 claim 含义

适用场景

登录调试、授权 bug 排查、前后端联调、安全审查、API 文档示例。后端、前端、安全工程师、QA 常用。三段拆解可视化、claim 标准字段识别、过期检测、签名验证可选是关键差异点。**敏感 token 解码在本工具不会上传**。