JWT 解碼器 — 免費、私密、不上傳
在瀏覽器中解碼任意 JWT。檢視頭部、載荷與簽名——以及權杖的實際用途、推斷的類型和安全警告。不會上傳任何資料。
🔒 僅本地 🚫 不上傳 👁️ 不追蹤
在上方貼上 JWT 即可解碼。全部在你的瀏覽器中執行。
工作原理
- 貼上你的 JWT — 拖入或貼上任意 JWT。它完全在你的瀏覽器中解析——不會上傳任何內容。
- 檢視頭部、載荷、簽名 — 我們拆開三個 base64url 段,將頭部和載荷解碼為 JSON,並解釋每個標準宣告的含義。
- 檢視類型、過期時間與警告 — 我們推斷它是 access / id / service 權杖,顯示可讀的時間戳,並標出 alg:none、已過期、敏感資料等風險。
常見問題
Frequently Asked Questions
我的 JWT 會被上傳到伺服器嗎?
不會。解碼完全透過 JavaScript 在你的瀏覽器中執行。伺服器永遠不會收到你的權杖。我們不記錄、不儲存、不分享任何內容。
解碼與驗證——有什麼差別?
解碼只是讀取 base64 內容(任何人都能做;載荷並未加密)。驗證則是用金鑰或公鑰校驗簽名,以證明權杖未被竄改。僅解碼但未驗證的權杖有可能是偽造的。
為什麼我的權杖會顯示安全警告?
我們會標出常見風險:alg:none(無簽名)、已過期(exp 在過去)、尚未生效(nbf)、載荷中含有敏感資料(郵箱/密碼/金鑰)、或權杖沒有 exp。這些是需要排查的線索,不一定是 bug。
你是如何推斷權杖類型的?
根據宣告集合:email/email_verified/sub 暗示是 OIDC ID token;scope/client_id/aud/exp 暗示是 OAuth access token;iss+scope+RS256+無 sub 暗示是服務帳號斷言。我們會展示推斷過程和理由,方便你自行判斷。
有長度限制嗎?
沒有硬性限制,但含有大型 x5c 憑證鏈的 JWT 可能會讓轉譯變慢。所有內容都保留在你的瀏覽器記憶體中。
能在這裡驗證簽名嗎?
本工具只解碼(讀取)權杖。簽名驗證需要金鑰(HMAC)或公鑰(RSA/ECDSA),已在路線圖中。在此之前,切勿信任僅解碼的權杖用於授權。