JWT 解码器

在不上传的情况下查看 JSON Web Token 的头部和载荷。

处理方式

JWT 解码不等于验证。工具不会检查签名,令牌可能包含敏感声明,请只使用安全的测试令牌。

将令牌拆为三个 base64url 片段,并解码前两个 JSON 片段。

调试场景

创建一个与失败请求具有相同头部和声明结构的非生产令牌。解码算法、密钥 ID、签发方、受众、主题和时间声明,再与验证器配置及服务器时钟比较,避免暴露真实 Bearer 凭据。

如何解读结果

可读的头部和载荷只证明 Base64url 内容能解码为 JSON,并未验证签名。声明名称不能证明签发者身份、授权、时效或受众;这些都需要配置正确的验证库和可信密钥来源。

输入字段参考

JWT 令牌
示例默认值: 已提供示例输入

常见错误

  • 把密钥、凭据、客户记录或其他生产数据粘贴到浏览器工具或可分享 URL。
  • 在密码学验签和策略检查前信任 alg、kid、roles、exp 或任何已解码声明。
  • 把便捷预览当成目标运行时、解析器、数据库或安全控制的验证结果。

使用结果前的检查清单

  1. 把输入缩减为仍可复现问题的模拟示例。
  2. 在应用验证库中检查算法白名单、签名、签发方、受众、时间声明和密钥轮换。
  3. 发布前把确认后的输入和预期输出加入项目回归测试。

用于生产前需要确认的问题

会验证 JWT 吗?

不会。工具只解码可读片段,不能把结果当作可信数据。

令牌会被保存吗?

不会上传到服务器,但运行后令牌可能出现在 URL 中,请使用测试令牌。

独立开发者工具,生产使用前请检查输出。

相关深度开发指南

编码、令牌与标识符:表示转换与可信边界

开发故障常源于把安全含义错误赋予一种表示。本指南区分可逆编码、随机标识符、密码学验证和凭据处理。

阅读指南