开发者工具 / 13

JWT解码器

在本地解码JWT标头和载荷,并明确提醒:解码不等于验证。

JWT解码器: TOEA会对JWT的前两个片段进行Base64URL解码和解析;它不会使用密钥、签发者或信任策略。 完全在浏览器中本地运行,文件不会上传到服务器。

使用次数
在浏览器中
费用
免费·无需注册
可用性
可直接使用
JWT结构解码器本地处理

完全在浏览器中运行

仅解码: 此工具不会验证令牌的签名或真实性。

读取声明

JWT由3个以点分隔的Base64URL部分组成:标明签名算法的标头、包含声明的载荷,以及签名。标准声明包括iss(签发者)、sub(主题)、aud(受众),以及exp、iat和nbf(过期、签发和生效时间)。这些时间使用Unix秒表示;时间戳转换器会将其显示为日期。

解码不等于验证

任何人都可以创建包含任意声明的令牌,因此读取声明并不能证明任何事情。接收服务必须使用正确的密钥检查签名,拒绝alg: none,并检查过期时间、签发者和受众。对于使用共享密钥签名的令牌,JWT验证工具会检查签名。

载荷只是经过编码,并未加密:持有令牌的人都可以读取它。切勿将密码或个人数据放入JWT的声明中。

使用方法

  1. 粘贴一个三段式JWT。
  2. 选择“解码令牌”。
  3. 查看标头、声明和签名长度。

隐私与限制

令牌会保留在你的浏览器中。请避免将正在使用的凭据粘贴到任何工具中;解码不能证明其真实性。

相关工具

常见问题

解码后的令牌是否表示它有效?

不是。任何人都可以构造声明。接收应用必须验证签名、签发者、受众、过期时间和策略。

签名会被显示出来吗?

系统会显示编码后的签名片段和估算的字节长度,但不会对其进行验证。

免费工具·使用在浏览器中次·无需账户