JWT 解碼器
解碼 JSON Web Token 以查看其標頭和承載內容,並以可讀形式顯示過期和簽發時間。完全在你的瀏覽器中執行;權杖永不上傳。
如何使用 JWT 解碼器
- 01
貼上一個形如 header.payload.signature 的 JWT。
- 02
以格式化的 JSON 形式讀取解碼後的標頭和承載內容。
- 03
查看過期和簽發時間,以及令牌是否已過期。
JWT 解碼器向你展示什麼
JSON Web 令牌由點分隔的三個部分組成:Base64URL 編碼的標頭、Base64URL 編碼的負載和簽章。此解碼器會立即在瀏覽器中分割並解碼前兩部分,以便你可以讀取令牌實際包含的內容。
最常見的用途是檢查 API 傳回的令牌:誰頒發了它 (iss)、它何時過期 (exp)、它攜帶什麼權限(範圍或角色)以及它是否已過期。
解碼如何運作
該工具會取得標頭和有效負載段,並將其 Base64URL 內容解碼回可讀的 JSON。任何地方都不會發送任何內容:在你貼上令牌時,分割和解碼就在本地發生。
讀取過期時間和時間戳
過期時間以可讀的本地時間顯示,而不是原始的 Unix 時間戳,因此你可以一目了然地看到令牌是否仍然有效。這同樣適用於其他時間聲明,例如 iat 和 nbf,它們成為你可以實際解釋的日期。
解碼不驗證
該工具解碼並顯示,它不會根據密鑰驗證簽名。任何人都可以在沒有金鑰的情況下讀取 JWT 有效負載,因為只有簽名受到保護,內容不受保護。
對於簽章驗證,你需要簽署金鑰或公鑰,切勿將其輸入基於瀏覽器的工具。不要在這裡貼上秘密。
隱私
該令牌永遠不會離開你的裝置。所有解碼都在你的瀏覽器中運行,因此你貼上的任何內容都不會上傳或儲存。
常見問題
它會驗證簽名嗎?
不會。它解碼並顯示標頭和承載內容。驗證簽名需要簽名金鑰或公鑰,而你不應將其貼到任何網頁工具中。
解碼和驗證有何區別?
解碼讀取 Base64url 編碼、未加密的標頭和承載內容。驗證使用金鑰重新計算簽名,以證明權杖真實且未被竄改。
在這裡貼上我的令牌安全嗎?
解碼完全在你的瀏覽器中進行,因此權杖不會上傳。不過,仍應將使用中的權杖視為機密,避免在共用電腦上貼上。
exp、iat 和 nbf 是什麼意思?
它們是標準聲明:iat 是簽發時間,nbf 是生效前時間,exp 是過期時間。解碼器會將這些 Unix 時間戳記轉換為可讀的本地時間。
可以解碼已過期的令牌嗎?
可以。過期不會改變權杖的解碼方式,因此你可以查看已過期權杖的聲明,並準確看到它何時失效。
為什麼沒有金鑰也能讀取我的承載內容?
JWT 是簽名的,而非加密的。承載內容僅經 Base64url 編碼,因此任何人都能讀取。切勿在 JWT 承載內容中放入機密。