Global ToolBox

JWT 解码器

粘贴一个 JWT(JSON Web Token),立即在浏览器中查看解码后的头部、载荷和原始签名。

🔒 在您的浏览器本地处理

Loading…

使用方法

  1. 将完整的 JWT——三段以点号分隔的 base64url 内容——粘贴到上方的输入框中。
  2. 粘贴后,头部和载荷会立即解码并以格式化 JSON 显示在下方,无需点击任何按钮。
  3. 原始签名段落仅供参考显示,不会被检查或验证。
  4. 使用各面板旁的“复制”按钮,可分别复制头部、载荷或签名。

功能特点

  • 即时将头部和载荷解码为格式化、易读的 JSON
  • 正确处理 base64url 编码,包括缺失的填充字符
  • 显示原始签名段落供参考,但不会尝试验证
  • 格式错误的令牌会显示清晰的错误提示,而不是崩溃或空白页面
  • 100% 本地运行——您的令牌不会离开浏览器

常见问题

这个工具会验证 JWT 的签名吗?

不会。此工具只解码头部和载荷以便阅读,绝不验证签名。验证签名需要密钥(HMAC 算法)或公钥(RSA/ECDSA 算法),本工具绝不会要求您粘贴这些内容。令牌能成功解码,只说明它格式正确,并不代表它是真实的或未被篡改的。

我的令牌会被上传到哪里吗?

不会。所有处理都在您的浏览器本地完成,使用 JavaScript 内置的 base64 和 JSON API。您的令牌绝不会发送到服务器——这一点很重要,因为 JWT 通常包含敏感的声明信息。

为什么解码时会出现“不是有效 JSON”的错误?

这通常发生在某一段内容不是标准 JWT 时,例如令牌被截断、被手动修改过,或者根本不是 JWT。加密令牌(JWE)也无法用这种方式解码,因为其载荷段是密文,而不是 JSON。

base64 和 base64url 有什么区别?

JWT 使用 base64url 编码,这是 base64 的 URL 安全变体,将“+”替换为“-”、“/”替换为“_”,并通常省略末尾的“=”填充字符。本工具会先将 base64url 转换回标准 base64 再解码,因此即使缺少填充也能正确解析。

我可以解码已过期或已使用过的令牌吗?

可以。解码只是读取令牌中已包含的声明信息——无论令牌是否过期、已吊销或仍然有效,解码结果都是一样的,因为本工具不会检查这些状态。

相关工具