跳至內容
Monu Tools

JWT 解碼器

解碼 JSON Web Token 以查看其標頭和承載內容,並以可讀形式顯示過期和簽發時間。完全在你的瀏覽器中執行;權杖永不上傳。

如何使用 JWT 解碼器

  1. 01

    貼上一個形如 header.payload.signature 的 JWT。

  2. 02

    以格式化的 JSON 形式讀取解碼後的標頭和承載內容。

  3. 03

    查看過期和簽發時間,以及令牌是否已過期。

JWT 解碼器向你展示什麼

JSON Web 令牌由點分隔的三個部分組成:Base64URL 編碼的標頭、Base64URL 編碼的負載和簽章。此解碼器會立即在瀏覽器中分割並解碼前兩部分,以便你可以讀取令牌實際包含的內容。

最常見的用途是檢查 API 傳回的令牌:誰頒發了它 (iss)、它何時過期 (exp)、它攜帶什麼權限(範圍或角色)以及它是否已過期。

解碼如何運作

該工具會取得標頭和有效負載段,並將其 Base64URL 內容解碼回可讀的 JSON。任何地方都不會發送任何內容:在你貼上令牌時,分割和解碼就在本地發生。

讀取過期時間和時間戳

過期時間以可讀的本地時間顯示,而不是原始的 Unix 時間戳,因此你可以一目了然地看到令牌是否仍然有效。這同樣適用於其他時間聲明,例如 iat 和 nbf,它們成為你可以實際解釋的日期。

解碼不驗證

該工具解碼並顯示,它不會根據密鑰驗證簽名。任何人都可以在沒有金鑰的情況下讀取 JWT 有效負載,因為只有簽名受到保護,內容不受保護。

對於簽章驗證,你需要簽署金鑰或公鑰,切勿將其輸入基於瀏覽器的工具。不要在這裡貼上秘密。

隱私

該令牌永遠不會離開你的裝置。所有解碼都在你的瀏覽器中運行,因此你貼上的任何內容都不會上傳或儲存。

常見問題

它會驗證簽名嗎?

不會。它解碼並顯示標頭和承載內容。驗證簽名需要簽名金鑰或公鑰,而你不應將其貼到任何網頁工具中。

解碼和驗證有何區別?

解碼讀取 Base64url 編碼、未加密的標頭和承載內容。驗證使用金鑰重新計算簽名,以證明權杖真實且未被竄改。

在這裡貼上我的令牌安全嗎?

解碼完全在你的瀏覽器中進行,因此權杖不會上傳。不過,仍應將使用中的權杖視為機密,避免在共用電腦上貼上。

exp、iat 和 nbf 是什麼意思?

它們是標準聲明:iat 是簽發時間,nbf 是生效前時間,exp 是過期時間。解碼器會將這些 Unix 時間戳記轉換為可讀的本地時間。

可以解碼已過期的令牌嗎?

可以。過期不會改變權杖的解碼方式,因此你可以查看已過期權杖的聲明,並準確看到它何時失效。

為什麼沒有金鑰也能讀取我的承載內容?

JWT 是簽名的,而非加密的。承載內容僅經 Base64url 編碼,因此任何人都能讀取。切勿在 JWT 承載內容中放入機密。

來源

報告問題