JWT解析
解码查看 JWT 的内容。
这个工具能做什么
把一个 JWT 令牌粘进来,工具会按英文句点把它拆成三段,对前两段做 Base64Url 解码,还原出头部 Header 和载荷 Payload 的 JSON 内容并格式化展示。开发调试时经常拿到一长串看不懂的 token,肉眼根本看不出里面装了哪个用户 ID、什么时候过期、由谁签发,用这个工具几秒钟就能把结构看清。对 exp、iat、nbf 这类 Unix 时间戳,工具还会额外换算成可读的日期时间,省去自己拿计算器算时间戳的麻烦。因为它只解码不校验签名,任何一段 token 都能拆开看,哪怕签名密钥你根本没有。
一个 JWT 由 Header、Payload、Signature 三段组成,用点号连接,每段单独做 Base64Url 编码。Base64Url 是 Base64 的 URL 安全变体,把标准字母表里的 + 和 / 换成 - 和 _,并去掉末尾的 = 填充,这样 token 才能安全地放进 URL 和 HTTP 头而不被转义。工具做的就是逆过程:按点切成三段,给前两段补回填充、还原字符、Base64 解码得到 UTF-8 的 JSON 字节流,再解析成对象展示。第三段签名是对前两段用 HMAC 或 RSA、ECDSA 之类算法算出来的哈希结果,解出来是二进制乱码,本工具不处理也不验证它。
最常见的场景是排查登录态问题:接口返回 401,把 Authorization 头里的 token 拆开,先看 exp 换算出的时间是不是已经过期,再核对 sub、user_id 是不是当前用户。另一个例子是对接第三方 OAuth/OIDC,拿到 id_token 后想确认里面到底带了哪些 claim,比如签发方 iss、受众 aud、权限范围 scope 对不对,直接解码 Payload 一目了然。前端联调时也常用来看 alg 字段用的是哪种签名算法,或者确认后端有没有把敏感字段错误地塞进了 Payload。
要牢记一点:JWT 的 Payload 只是 Base64Url 编码、不是加密,任何拿到 token 的人都能解出明文,所以别往里塞密码、身份证这类敏感信息。因为 token 本身常是登录凭证,这个工具的拆分与解码全在浏览器本地完成、不上传服务器。同样要注意本工具不校验签名,解出来的内容不代表可信,判断 token 是否有效、有没有被篡改,必须在服务端用密钥验签,别把这里的结果当成已验证的数据。如果解码报错,多半是 token 不完整被截断,或中间掺了空格、换行,粘贴时留意去掉多余字符。
JWT解析是一个免费的在线工具,打开网页就能用,不用下载也不用注册。平时大家搜的“jwt解析”、“jwt解码”、“jwt在线解析”,说的都是这个。
常见使用场景
- 排查接口 401 时查看 token 是否已过期
- 把 exp 时间戳换算成可读时间核对
- 对接 OAuth 后确认 id_token 里的 claim
- 调试时查看 token 用的签名算法 alg
- 检查后端是否把敏感字段写进了 Payload
使用方法
- 把内容粘贴到输入框(生成类工具直接设置选项)。
- 按需要选择选项,点操作按钮。
- 结果出现在下方,点「复制结果」即可带走。