JWT 解码器 — 免费、私密、不上传
在浏览器中解码任意 JWT。查看头部、载荷与签名——以及令牌的实际用途、推断的类型和安全警告。不会上传任何数据。
🔒 仅本地 🚫 不上传 👁️ 不追踪
在上方粘贴 JWT 即可解码。全部在你的浏览器中运行。
工作原理
- 粘贴你的 JWT — 拖入或粘贴任意 JWT。它完全在你的浏览器中解析——不会上传任何内容。
- 查看头部、载荷、签名 — 我们拆开三个 base64url 段,将头部和载荷解码为 JSON,并解释每个标准声明的含义。
- 查看类型、过期时间与警告 — 我们推断它是 access / id / service 令牌,显示可读的时间戳,并标出 alg:none、已过期、敏感数据等风险。
常见问题
Frequently Asked Questions
我的 JWT 会被上传到服务器吗?
不会。解码完全通过 JavaScript 在你的浏览器中运行。服务器永远不会收到你的令牌。我们不记录、不存储、不分享任何内容。
解码与验证——有什么区别?
解码只是读取 base64 内容(任何人都能做;载荷并未加密)。验证则是用密钥或公钥校验签名,以证明令牌未被篡改。仅解码但未验证的令牌有可能是伪造的。
为什么我的令牌会显示安全警告?
我们会标出常见风险:alg:none(无签名)、已过期(exp 在过去)、尚未生效(nbf)、载荷中含有敏感数据(邮箱/密码/密钥)、或令牌没有 exp。这些是需要排查的线索,不一定是 bug。
你是如何推断令牌类型的?
根据声明集合:email/email_verified/sub 暗示是 OIDC ID token;scope/client_id/aud/exp 暗示是 OAuth access token;iss+scope+RS256+无 sub 暗示是服务账号断言。我们会展示推断过程和理由,方便你自行判断。
有长度限制吗?
没有硬性限制,但含有大型 x5c 证书链的 JWT 可能会让渲染变慢。所有内容都保留在你的浏览器内存中。
能在这里验证签名吗?
本工具只解码(读取)令牌。签名验证需要密钥(HMAC)或公钥(RSA/ECDSA),已在路线图中。在此之前,切勿信任仅解码的令牌用于授权。