JWT 解码器

加密

在线解码 JWT(JSON Web Token),分栏展示头部、载荷与签名,自动把 exp、iat、nbf 换算成本地时间并判断是否已过期或尚未生效,还可用密钥在本地校验 HS256 / HS384 / HS512 签名是否匹配。

解析在浏览器本地完成,Token 不会上传

JWT 解码器说明

  • 解码只是把 Base64URL 还原成 JSON,任何拿到 Token 的人都能查看头部和载荷,因此不要在载荷里放密码、身份证号等敏感信息。
  • JWT 由三段组成:
    Header.Payload.Signature
    ,段与段之间用
    .
    分隔,前两段是 Base64URL 编码的 JSON(UTF-8),第三段是签名。
  • exp
    过期时间、
    nbf
    生效时间、
    iat
    签发时间都是 Unix 秒级时间戳,这里会自动换算成本地时间并判断是否已过期 / 是否尚未生效。
  • 签名校验目前仅支持 HMAC 系列(HS256 / HS384 / HS512),密钥按 UTF-8 文本处理,勾选「密钥为 Base64」则先按 Base64 解码;RS / ES / PS(非对称)算法的签名需要公钥,请在服务端或换成对应库校验。
  • 若头部声明
    "alg":"none"
    ,说明该 Token 未签名,服务端必须显式拒绝这种 Token,否则可被任意伪造。
  • 点「载入示例」会填入一个用
    kechuai-demo-secret
    签名的 HS256 示例 Token(密钥也会一并填好),可直接点「校验」看到「签名校验通过」,也可以随手改动载荷里的任意字符再点一次校验,观察签名不匹配的结果。
  • 解析与校验全部在浏览器本地完成(Web Crypto),Token 与密钥都不会上传到服务器。