JWT 解码器
开发者工具header/payload 解析 · 过期检查
答案速览
JWT = Header.Payload.Signature 三段 Base64URL;exp 为秒级 Unix 时间戳;解码不验签,机密信息禁止放入。
加载中
这个工具对你有帮助吗?
怎么用
- 粘贴完整 JWT:三段以点分隔的 Base64URL 字符串(eyJ... 开头)。
- 查看 Header 与 Payload:JSON 美化输出,claims 一目了然。
- 时间戳自动翻译:exp/iat/nbf 转为可读时间,并判断是否过期。
- 安全提示:本工具仅解码不验签——签名验证需要密钥,请勿在不可信环境粘贴生产 token。
核心要点
- 三段结构:Header(算法).Payload(数据).Signature(签名),各自 Base64URL 编码。
- Base64URL 与 Base64 差异:+→−、/→_、去尾部 =——直接 atob 会报错,需先替换。
- 解码≠验证:任何人都能读 payload 内容,机密信息(密码/身份证)禁止放入 JWT。
- exp 是秒级 Unix 时间戳:过期判断 exp < now/1000;时钟偏差场景建议留 30s 容差。
原理与公式
JWT 结构(JSON Web Token)
三段式:Header.Payload.Signature,各自 Base64URL 编码
Header:alg(签名算法)+ typ;Payload:claims(sub/iss/exp/iat/nbf 等)
时间戳:Unix 秒;exp < now 即过期
Base64URL = Base64 的 +/ → -_、去尾部 =
安全:解码 ≠ 验签——任何客户端都能读 payload,机密信息禁止放入
示例:eyJhbGciOiJIUzI1NiJ9.eyJzdWIiOiIxMjM0In0.xxx → Header {alg: HS256},Payload {sub: 1234}。
常见问题
JWT 和 Session 怎么选?
JWT 无状态适合分布式/API 场景,但无法即时吊销(需黑名单或短过期+刷新令牌);Session 可控性强适合传统 Web。
alg: none 是什么风险?
历史著名漏洞——服务端若接受 alg:none 则签名校验被绕过。现代库默认禁用,渗透测试重点项。
HS256 和 RS256 区别?
HS256 对称密钥(同一把钥匙签与验,适合单服务);RS256 非对称(私钥签、公钥验,适合微服务多方验证)。
Token 该存哪?
浏览器端 HttpOnly Cookie 优于 localStorage(防 XSS 窃取);SPA 架构需配套 CSRF 防护。
相关工具
相关指南
来源与更新
解码遵循 RFC 7519(JWT)与 RFC 4648(Base64URL);时间 claims 按 IANA 注册名解析。
最近更新:
本页公式与内容经一键算团队复核,仅供学习参考,实际业务请以官方口径为准。
引用本页:一键算. JWT 解码器[EB/OL]. https://www.yijiansuan.com/c/dev/jwt
本工具提供的结果仅供参考,不构成任何专业建议,请以官方核算为准。