JWT 解码器 — 免费、私密、不上传

在浏览器中解码任意 JWT。查看头部、载荷与签名——以及令牌的实际用途、推断的类型和安全警告。不会上传任何数据。

🔒 仅本地 🚫 不上传 👁️ 不追踪

在上方粘贴 JWT 即可解码。全部在你的浏览器中运行。

工作原理

  1. 粘贴你的 JWT拖入或粘贴任意 JWT。它完全在你的浏览器中解析——不会上传任何内容。
  2. 查看头部、载荷、签名我们拆开三个 base64url 段,将头部和载荷解码为 JSON,并解释每个标准声明的含义。
  3. 查看类型、过期时间与警告我们推断它是 access / id / service 令牌,显示可读的时间戳,并标出 alg:none、已过期、敏感数据等风险。

常见问题

Frequently Asked Questions

我的 JWT 会被上传到服务器吗?

不会。解码完全通过 JavaScript 在你的浏览器中运行。服务器永远不会收到你的令牌。我们不记录、不存储、不分享任何内容。

解码与验证——有什么区别?

解码只是读取 base64 内容(任何人都能做;载荷并未加密)。验证则是用密钥或公钥校验签名,以证明令牌未被篡改。仅解码但未验证的令牌有可能是伪造的。

为什么我的令牌会显示安全警告?

我们会标出常见风险:alg:none(无签名)、已过期(exp 在过去)、尚未生效(nbf)、载荷中含有敏感数据(邮箱/密码/密钥)、或令牌没有 exp。这些是需要排查的线索,不一定是 bug。

你是如何推断令牌类型的?

根据声明集合:email/email_verified/sub 暗示是 OIDC ID token;scope/client_id/aud/exp 暗示是 OAuth access token;iss+scope+RS256+无 sub 暗示是服务账号断言。我们会展示推断过程和理由,方便你自行判断。

有长度限制吗?

没有硬性限制,但含有大型 x5c 证书链的 JWT 可能会让渲染变慢。所有内容都保留在你的浏览器内存中。

能在这里验证签名吗?

本工具只解码(读取)令牌。签名验证需要密钥(HMAC)或公钥(RSA/ECDSA),已在路线图中。在此之前,切勿信任仅解码的令牌用于授权。

相关工具