跳到主内容

JWT 解码器

开发者工具

header/payload 解析 · 过期检查

答案速览

JWT = Header.Payload.Signature 三段 Base64URL;exp 为秒级 Unix 时间戳;解码不验签,机密信息禁止放入。

加载中

这个工具对你有帮助吗?

怎么用

  1. 粘贴完整 JWT:三段以点分隔的 Base64URL 字符串(eyJ... 开头)。
  2. 查看 Header 与 Payload:JSON 美化输出,claims 一目了然。
  3. 时间戳自动翻译:exp/iat/nbf 转为可读时间,并判断是否过期。
  4. 安全提示:本工具仅解码不验签——签名验证需要密钥,请勿在不可信环境粘贴生产 token。

核心要点

  • 三段结构:Header(算法).Payload(数据).Signature(签名),各自 Base64URL 编码。
  • Base64URL 与 Base64 差异:+→−、/→_、去尾部 =——直接 atob 会报错,需先替换。
  • 解码≠验证:任何人都能读 payload 内容,机密信息(密码/身份证)禁止放入 JWT。
  • exp 是秒级 Unix 时间戳:过期判断 exp < now/1000;时钟偏差场景建议留 30s 容差。

原理与公式

JWT 结构(JSON Web Token)

三段式:Header.Payload.Signature,各自 Base64URL 编码
Header:alg(签名算法)+ typ;Payload:claims(sub/iss/exp/iat/nbf 等)
时间戳:Unix 秒;exp < now 即过期
Base64URL = Base64 的 +/ → -_、去尾部 =
安全:解码 ≠ 验签——任何客户端都能读 payload,机密信息禁止放入

示例:eyJhbGciOiJIUzI1NiJ9.eyJzdWIiOiIxMjM0In0.xxx → Header {alg: HS256},Payload {sub: 1234}。

常见问题

JWT 和 Session 怎么选?
JWT 无状态适合分布式/API 场景,但无法即时吊销(需黑名单或短过期+刷新令牌);Session 可控性强适合传统 Web。
alg: none 是什么风险?
历史著名漏洞——服务端若接受 alg:none 则签名校验被绕过。现代库默认禁用,渗透测试重点项。
HS256 和 RS256 区别?
HS256 对称密钥(同一把钥匙签与验,适合单服务);RS256 非对称(私钥签、公钥验,适合微服务多方验证)。
Token 该存哪?
浏览器端 HttpOnly Cookie 优于 localStorage(防 XSS 窃取);SPA 架构需配套 CSRF 防护。

相关工具

相关指南

来源与更新

解码遵循 RFC 7519(JWT)与 RFC 4648(Base64URL);时间 claims 按 IANA 注册名解析。

最近更新

本页公式与内容经一键算团队复核,仅供学习参考,实际业务请以官方口径为准。

引用本页一键算. JWT 解码器[EB/OL]. https://www.yijiansuan.com/c/dev/jwt

本工具提供的结果仅供参考,不构成任何专业建议,请以官方核算为准。