Home / Tools / JWT 解析
JWT 解析
解码 JWT 的 Header 与 Payload
功能介绍
JWT 格式检测与解析
自动识别标准 JWT(header.payload.signature 三段式),解码 Header 与 Payload 为可读 JSON,并展示 Signature。
exp / iat 时间分析
自动读取 exp(过期时间)与 iat(签发时间)声明,转换为北京时间可读文本,并计算过期状态与剩余有效期。
安全体检
自动执行 6 项安全检查:是否过期、是否缺少 exp、算法是否为 none(高危)、是否缺少 iat / iss,以及总体健康度提示。
隐私安全 · 本地解析
Token 全程在浏览器本地解析,绝不发送到任何服务器,适合排查线上环境的真实 token。
使用教程
第一步:粘贴 Token
在输入框粘贴 JWT Token,或点击「载入演示 Token」快速体验(演示 token 为本地构造,非真实凭证)。
第二步:查看解析结果
点击「解析 Token」查看 Header、Payload、Signature、时间分析与安全检查结果。
第三步:定位风险
重点关注安全检查中的危险(红)与警告(黄)项,如 alg=none 或 token 已过期。
内容介绍
JWT(JSON Web Token)是服务端与客户端之间传递身份与权限信息的常用标准。当接口报错、token 失效或需要确认 token 里到底包含哪些声明时,第一步几乎都是把 token 解码出来,看看 Header 和 Payload 里究竟是什么内容。手动处理需要 base64url 解码、JSON 格式化,还要逐个理解 exp、iat、iss 等声明的含义。
JWT 解析工具可以把一段 JWT 一键解码为可读的 JSON:Header 与 Payload 清晰展示,exp(过期时间)与 iat(签发时间)自动转换为可读时间并计算过期状态,同时执行安全检查,提示是否缺少过期时间、算法是否为 none 等常见风险。整个过程在浏览器本地完成,token 不会发送到任何服务器,适合排查生产环境中的真实凭证。
需要特别说明:解码 JWT 不等于验证签名。本工具只解析并展示 token 的内容,不验证签名真实性——签名验证需要签发服务持有的密钥。
功能介绍
- Header 查看:自动识别标准的三段式 JWT,解码 Header 中的算法(alg)与类型(typ)等信息,并展示 Signature 内容。
- Payload 查看:将 Payload 中的全部声明解码为可读 JSON,sub、name、roles 等字段一目了然,方便确认 token 的授权范围。
- 时间字段解析:自动读取 exp(过期时间)与 iat(签发时间)声明,转换为本地可读时间,并显示过期状态与剩余有效期。
- 本地解析不上传:所有解码都在浏览器本地完成,token 不会离开你的设备,排查真实凭证时无需担心泄露。
示例
解码演示 token 的 Header 与 Payload
输入
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkFsaWNlIiwiaWF0IjoxNTE2MjM5MDIyfQ.SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c
输出
Header: {"alg":"HS256","typ":"JWT"}
Payload: {"sub":"1234567890","name":"Alice","iat":1516239022}
安全检查输出
输入
(Header 中 alg=none 的 token)
输出
高危:检测到 alg=none,该 token 无签名,可被任意伪造。 注意:本工具只解码,不验证签名。
使用教程
- 1粘贴 Token:在输入框粘贴 JWT Token,也可以点击"载入示例"使用本地构造的演示 token 快速体验。
- 2查看解析结果:点击"解析 Token"查看 Header、Payload、Signature、时间分析与安全检查结果。
- 3定位风险:重点关注红色与黄色警告,如 alg=none 或 token 已过期;如需验证签名请使用签发服务的密钥。
典型使用场景
- 排查认证服务返回的 JWT,确认其中包含哪些声明与授权信息
- 通过读取 exp 声明判断 token 是否已过期
- 调试接口拒绝 token 的原因,检查 Header 与 Payload 是否与预期一致
- 审查 token 中携带的权限字段,了解其实际授权范围
常见问题
JWT 解析工具免费吗?
完全免费,无需注册登录,即开即用,没有使用次数限制。
我的 Token 会被发送到服务器吗?
不会。所有解析都在浏览器本地完成,token 不会离开你的设备,适合粘贴生产环境中的真实凭证进行排查。
工具能验证签名吗?
不能。签名验证需要签发服务持有的密钥(secret)。本工具只解析并展示 token 内容,解码不等于验证签名。
alg=none 是什么意思?
alg=none 表示 token 没有签名,攻击者可以任意伪造。真实服务必须拒绝接受 alg=none 的 token,工具会将其标记为高危。
常见问题
JWT 解析工具免费吗?
完全免费,无需注册,即开即用,无使用次数限制。
我的 Token 会被发送到服务器吗?
不会。所有解析在浏览器本地完成,Token 不会离开您的设备,适合粘贴生产环境中的真实凭证进行排查。
alg=none 是什么意思?
alg=none 表示 token 没有签名,攻击者可任意伪造。真实服务必须拒绝接受 alg=none 的 token,工具会将其标记为高危。
能验证签名真实性吗?
不能。签名验证需要服务端密钥(secret),本工具为纯静态解析工具,仅展示 Signature 内容,不做真实性验证。
仍有疑问?欢迎访问 AI Developer Toolbox 首页查看更多工具。
More Tools
Explore other free online developer tools