开发工具 · 本地解码

JWT 解析器

粘贴 Token,立即查看 Header 与 Payload;内容只在当前浏览器处理。

不上传内容
01 · 输入

JWT Token

仅解码内容,不验证签名真实性,请勿将结果作为安全校验依据。

02 · 结果

解析内容

Header算法与类型

JWT 解析器怎么用?

把 token 粘贴到输入框,点击解析即可查看 Header 和 Payload。常见字段包括 alg、typ、sub、name、role、iat、exp。

JWT 解码和验签有什么区别?

解码只是把 Base64URL 内容还原成 JSON,任何人都能完成;验签需要密钥或公钥,用于确认 token 没有被篡改。本工具只做解码。

使用提醒

JWT 可能包含用户信息或权限信息,请避免在公共设备上处理真实生产 token。

热门 JWT 解析需求

JWT解析JWT解码Token解析Payload查看Header查看JWT Decoder
HEADER

查看算法与类型

快速读取 Header 中的 alg、typ、kid 等字段,辅助排查客户端拿到的 Token 格式是否符合预期。

PAYLOAD

检查声明字段

查看 sub、aud、iss、iat、nbf、exp 和业务自定义字段,定位权限、受众或过期时间配置问题。

LOCAL

仅本地解码

页面不向服务器提交 Token;但 JWT 内容不等于可信数据,生产场景仍必须由服务端验签。

工具指南

JWT 解析器是什么?

本地解码 JWT Header 和 Payload,辅助认证调试和声明检查。

JWT 解析Token 解码认证调试Payload 查看

如何使用JWT 解析器

  1. 粘贴 JWT Token。
  2. 解码 Header 和 Payload。
  3. 检查声明、过期时间和调试所需字段。

功能特点

  • Header 解码
  • Payload 解码
  • 时间声明辅助阅读
  • 本地结构检查

适合什么时候使用

  • 认证接口返回 401先看 Token 是否过期、nbf 是否未生效,再排查服务端验签和权限。
  • 确认登录态里的用户声明检查 sub、iss、aud、scope、role 等字段是否符合预期。
  • 排查前端拿错 Token对比不同环境、不同用户或刷新前后的 Payload 差异。
  • 学习 JWT 结构拆开 Header、Payload、Signature 三段,理解解码和验签的区别。

可直接尝试的示例

演示 Token 结构
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTYiLCJuYW1lIjoiVG9vbHNCYXIiLCJpYXQiOjE3MjE2MDAwMDAsImV4cCI6MTcyMTYwMzYwMH0.demo-signature
  1. 粘贴示例 Token。
  2. 查看 Header 中的 alg 和 typ。
  3. 查看 Payload 中的 sub、iat、exp,并注意这里只是演示签名。

结果怎么看

  • Header描述令牌类型和签名算法,常见字段包括 alg、typ、kid。
  • Payload保存身份和业务声明,可以读取但不应存放敏感秘密。
  • Signature签名用于服务端校验内容是否被篡改,单纯解码无法验证。
  • 时间声明exp 表示过期,iat 表示签发,nbf 表示在此时间前不可用。

常见错误与排查

  • Token expired检查 exp 与当前时间,注意秒和毫秒单位不要混用。
  • Invalid signature需要服务端用正确密钥、算法和 kid 验签,页面解码不能代替验签。
  • aud 或 iss 不匹配Token 可能来自不同环境、应用或租户,需要对照服务端配置。
  • Payload 乱码或解析失败检查是否缺少三段结构,或是否粘贴了 Bearer 前缀和多余空格。

数据处理说明

  • 浏览器本地解码Header 和 Payload 的读取在当前浏览器完成。
  • 不执行验签页面不宣称验证生产签名,验签必须在可信服务端完成。
  • 生产 Token 先脱敏建议替换 sub、email、scope 等身份字段后再用于排查展示。

常见问题

关于 JWT 解析器

为什么解析后不能说明 Token 一定有效?

JWT 的前两段可被任何人读取或伪造。只有使用正确的密钥或公钥完成验签,服务端才能确认它未被篡改并符合签发规则。

过期的 Token 还能解析吗?

可以。解析只读取内容,不会因为 exp 已经过期而失败;是否允许继续访问应由服务端验签和时间校验决定。

可以粘贴完整的 Authorization 头吗?

请仅粘贴 Bearer 后面的 JWT 字符串。完整请求头可能包含不需要的前缀或其他敏感信息。