JWT 解码器
粘贴 JWT,立即看到 Header 与 Payload 的内容——解码不验证签名。
JWT 只是编码过的 JSON,不是加密
一个 JSON Web Token 由三段 Base64URL 组成:header 描述签名算法,payload 装着声明(你是谁、什么时候过期),signature 用来防篡改。解码器把前两段还原成可读的 JSON——这对调试至关重要,但请记住它的边界:解码不等于验证,任何人都能读出 payload,也能伪造令牌(只是过不了签名校验)。
几条标准声明值得记住:iss 签发者、sub 主体(属于哪个用户)、aud 接受方、exp 过期时间、iat 签发时间。排查「令牌为什么被拒」,先看 exp 和 aud。
使用步骤
1. 把完整的 JWT 粘贴进输入框(三段,用点分隔)。
2. Header 与 Payload 立即以 JSON 形式展示。
3. 对照 exp 等声明排查问题,或复制 JSON 深入分析。
常见问题
把令牌粘贴到这里安全吗?
解码在你的浏览器内完成,令牌不经过网络。但仍建议用测试令牌调试,真实令牌用完即弃。
能验证签名吗?
不能。签名验证需要密钥,属于服务端职责;本工具专注「看清令牌里有什么」。
payload 里有密码怎么办?
JWT 的 payload 本就不该放敏感信息——它只是编码不是加密,任何人都能读。这正是本工具想演示的事实。
隐私说明
解码完全本地:令牌在你的浏览器内还原,不上传、不记录。即便如此,把「不要把敏感数据放进 JWT payload」当作铁律,才是治本之道。