Global ToolBox

JWT 解碼工具

貼上 JWT(JSON Web Token),立即在瀏覽器本機看到解碼後的表頭、內容與原始簽章。

🔒 在你的瀏覽器本機處理

載入中…

使用方法

  1. 將完整的 JWT——三段以點號分隔的 base64url 內容——貼到上方的輸入框。
  2. 貼上後,表頭與內容會立即解碼並以格式化 JSON 顯示在下方,不需要按任何按鈕。
  3. 原始簽章段落僅供參考顯示,不會被檢查或驗證。
  4. 可使用各面板旁的「複製」按鈕,分別複製表頭、內容或簽章。

功能特色

  • 即時將表頭與內容解碼為格式化、易讀的 JSON
  • 正確處理 base64url 編碼,包含省略的補位字元
  • 顯示原始簽章段落供參考,但不會嘗試驗證
  • 格式錯誤的權杖會顯示清楚的錯誤訊息,而不是當機或空白畫面
  • 100% 在瀏覽器本機處理,你的權杖不會離開瀏覽器

常見問題

這個工具會驗證 JWT 的簽章嗎?

不會。此工具只會解碼表頭與內容,方便你閱讀,絕不會驗證簽章。驗證簽章需要密鑰(HMAC 演算法)或公鑰(RSA/ECDSA 演算法),而本工具絕不會要求你貼上這些內容。權杖能成功解碼,只代表格式正確,不代表它是真實或未被竄改的。

我的權杖會被上傳到哪裡嗎?

不會。所有處理都在你的瀏覽器本機完成,使用 JavaScript 內建的 base64 與 JSON API。你的權杖絕不會傳送到伺服器——這一點很重要,因為 JWT 經常包含敏感的宣告資訊。

為什麼解碼時出現「不是有效 JSON」的錯誤?

這通常發生在某一段內容不是標準 JWT 時,例如權杖被截斷、手動修改過,或根本不是 JWT。加密權杖(JWE)也無法用這種方式解碼,因為其內容段落是密文,而非 JSON。

base64 與 base64url 有什麼差別?

JWT 使用 base64url 編碼,這是 base64 的網址安全變體,將「+」換成「-」、「/」換成「_」,且通常省略結尾的「=」補位字元。本工具會先將 base64url 轉回標準 base64 再解碼,因此即使缺少補位也能正確解析。

我可以解碼已過期或已使用過的權杖嗎?

可以。解碼只是讀取權杖內已包含的宣告資訊——無論權杖是否過期、已撤銷或仍然有效,解碼結果都相同,因為本工具不會檢查這些狀態。

相關工具