JWT 解析

在线解析 JWT,语法高亮 Header/Payload,识别算法、换算过期时间,并可本地校验 HMAC 签名,纯前端不上传。

纯前端处理,数据不上传

工具介绍

JWT(JSON Web Token)是一种广泛用于身份认证和信息交换的令牌格式,常出现在登录态、接口鉴权和单点登录中。一个 JWT 由三段用点号连接的内容组成:Header(头部,描述算法)、Payload(载荷,存放用户标识、过期时间等声明)和 Signature(签名,用于校验未被篡改)。调试登录和接口问题时,经常需要把这串看似乱码的 Token 解开看里面到底装了什么。

本工具自动把 JWT 拆成三段,对 Header 和 Payload 做 Base64Url 解码并以语法高亮的形式美化成易读的 JSON,同时识别并标注算法(alg)、类型(typ)、密钥编号(kid)等关键字段;如果载荷里包含 exp(过期)、iat(签发)、nbf(生效)等时间戳,还会换算成本地日期时间,并按当前时刻显示「X 后过期 / 已过期 X / X 后才生效」等剩余时长,过期或尚未生效的 Token 会用红色直观标注,省去手动转时间戳的麻烦。

对于 HMAC 系列签名(HS256 / HS384 / HS512),你可以填入密钥,工具会用浏览器原生 Web Crypto 在本地重新计算签名并与 Token 比对,实时告诉你签名是否有效——既能验证 Token 未被篡改、密钥是否匹配,密钥与 Token 又不会离开你的设备。需要提醒的是,标准 JWT 的载荷只是编码而非加密,任何人都能解开查看,因此切勿在其中存放密码等敏感信息;RS、ES 等非对称算法需用公钥验签,不在本工具范围内。整个解析与验签过程都在浏览器本地完成,Token 不会上传。

使用方法

  1. 将完整的 JWT(形如 xxxxx.yyyyy.zzzzz)粘贴到输入框,可点「填入示例」体验。
  2. 工具自动按点号拆分,Base64Url 解码并带语法高亮展示 Header 与 Payload,并标注 alg / typ / kid。
  3. 若含 exp、iat、nbf 等时间字段,会换算为可读时间并显示剩余/相差时长,过期或未生效会红色标注。
  4. 如算法为 HS256/384/512,可在下方填入 HMAC 密钥实时校验签名是否有效(纯本地 Web Crypto)。
  5. 点击各段「复制」按钮可复制美化 JSON,或复制原始 Base64Url 段。

常见问题

能校验 JWT 签名吗?
可以校验 HMAC 系列(HS256/HS384/HS512):填入密钥后,工具用浏览器 Web Crypto 在本地重新计算签名并比对,实时显示「有效/无效」。RS、ES 等非对称算法需用公钥验签,暂不支持。
填入的密钥会上传吗?
不会。验签全程使用浏览器原生 Web Crypto 在本地完成,密钥与 Token 都不会发送到任何服务器,可放心校验真实 Token。
JWT 里的内容是加密的吗?
默认不是。标准 JWT 的 Header 和 Payload 只是 Base64Url 编码,任何人都能解码查看,因此切勿在 Payload 中存放密码等敏感信息。
怎么判断 Token 是否过期?
工具会把 exp(过期)、nbf(生效)、iat(签发)换算为本地时间,并按当前时间显示「X 后过期 / 已过期 X」等剩余时长,过期或尚未生效的 Token 会用红色高亮提示。
为什么提示解析失败?
通常是因为不是合法 JWT:缺少两个点分隔的三段结构,或 Header / Payload 段不是有效的 Base64Url 编码 JSON。请确认复制完整、未混入空格或换行。

相关工具