Home / Tools / JWT 解析

JWT 解析

解码 JWT 的 Header 与 Payload

Empty-input detection · Limit 10MB per request Data is processed locally in your browser
Format: pending / invalid
全部在浏览器本地处理,数据不会上传

功能介绍

JWT 格式检测与解析

自动识别标准 JWT(header.payload.signature 三段式),解码 Header 与 Payload 为可读 JSON,并展示 Signature。

exp / iat 时间分析

自动读取 exp(过期时间)与 iat(签发时间)声明,转换为北京时间可读文本,并计算过期状态与剩余有效期。

安全体检

自动执行 6 项安全检查:是否过期、是否缺少 exp、算法是否为 none(高危)、是否缺少 iat / iss,以及总体健康度提示。

隐私安全 · 本地解析

Token 全程在浏览器本地解析,绝不发送到任何服务器,适合排查线上环境的真实 token。

使用教程

第一步:粘贴 Token

在输入框粘贴 JWT Token,或点击「载入演示 Token」快速体验(演示 token 为本地构造,非真实凭证)。

第二步:查看解析结果

点击「解析 Token」查看 Header、Payload、Signature、时间分析与安全检查结果。

第三步:定位风险

重点关注安全检查中的危险(红)与警告(黄)项,如 alg=none 或 token 已过期。

内容介绍

JWT(JSON Web Token)是服务端与客户端之间传递身份与权限信息的常用标准。当接口报错、token 失效或需要确认 token 里到底包含哪些声明时,第一步几乎都是把 token 解码出来,看看 Header 和 Payload 里究竟是什么内容。手动处理需要 base64url 解码、JSON 格式化,还要逐个理解 exp、iat、iss 等声明的含义。

JWT 解析工具可以把一段 JWT 一键解码为可读的 JSON:Header 与 Payload 清晰展示,exp(过期时间)与 iat(签发时间)自动转换为可读时间并计算过期状态,同时执行安全检查,提示是否缺少过期时间、算法是否为 none 等常见风险。整个过程在浏览器本地完成,token 不会发送到任何服务器,适合排查生产环境中的真实凭证。

需要特别说明:解码 JWT 不等于验证签名。本工具只解析并展示 token 的内容,不验证签名真实性——签名验证需要签发服务持有的密钥。

功能介绍

  • Header 查看:自动识别标准的三段式 JWT,解码 Header 中的算法(alg)与类型(typ)等信息,并展示 Signature 内容。
  • Payload 查看:将 Payload 中的全部声明解码为可读 JSON,sub、name、roles 等字段一目了然,方便确认 token 的授权范围。
  • 时间字段解析:自动读取 exp(过期时间)与 iat(签发时间)声明,转换为本地可读时间,并显示过期状态与剩余有效期。
  • 本地解析不上传:所有解码都在浏览器本地完成,token 不会离开你的设备,排查真实凭证时无需担心泄露。

示例

解码演示 token 的 Header 与 Payload

输入

eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkFsaWNlIiwiaWF0IjoxNTE2MjM5MDIyfQ.SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c

输出

Header: {"alg":"HS256","typ":"JWT"}
Payload: {"sub":"1234567890","name":"Alice","iat":1516239022}

安全检查输出

输入

(Header 中 alg=none 的 token)

输出

高危:检测到 alg=none,该 token 无签名,可被任意伪造。
注意:本工具只解码,不验证签名。

使用教程

  1. 1粘贴 Token:在输入框粘贴 JWT Token,也可以点击"载入示例"使用本地构造的演示 token 快速体验。
  2. 2查看解析结果:点击"解析 Token"查看 Header、Payload、Signature、时间分析与安全检查结果。
  3. 3定位风险:重点关注红色与黄色警告,如 alg=none 或 token 已过期;如需验证签名请使用签发服务的密钥。

典型使用场景

  • 排查认证服务返回的 JWT,确认其中包含哪些声明与授权信息
  • 通过读取 exp 声明判断 token 是否已过期
  • 调试接口拒绝 token 的原因,检查 Header 与 Payload 是否与预期一致
  • 审查 token 中携带的权限字段,了解其实际授权范围

常见问题

JWT 解析工具免费吗?

完全免费,无需注册登录,即开即用,没有使用次数限制。

我的 Token 会被发送到服务器吗?

不会。所有解析都在浏览器本地完成,token 不会离开你的设备,适合粘贴生产环境中的真实凭证进行排查。

工具能验证签名吗?

不能。签名验证需要签发服务持有的密钥(secret)。本工具只解析并展示 token 内容,解码不等于验证签名。

alg=none 是什么意思?

alg=none 表示 token 没有签名,攻击者可以任意伪造。真实服务必须拒绝接受 alg=none 的 token,工具会将其标记为高危。

常见问题

JWT 解析工具免费吗?

完全免费,无需注册,即开即用,无使用次数限制。

我的 Token 会被发送到服务器吗?

不会。所有解析在浏览器本地完成,Token 不会离开您的设备,适合粘贴生产环境中的真实凭证进行排查。

alg=none 是什么意思?

alg=none 表示 token 没有签名,攻击者可任意伪造。真实服务必须拒绝接受 alg=none 的 token,工具会将其标记为高危。

能验证签名真实性吗?

不能。签名验证需要服务端密钥(secret),本工具为纯静态解析工具,仅展示 Signature 内容,不做真实性验证。

仍有疑问?欢迎访问 AI Developer Toolbox 首页查看更多工具。