JWT 解码 编码

解码并签署 JWT — 完全在浏览器中进行,无需上传任何内容。

Build a token

Result

JWT(JSON Web 令牌)携带标头、声明有效负载和签名,全部采用 base64url 编码。这个免费工具可以解码任何 JWT,以便您可以读取其声明并查看它是否已过期,它还可以从您自己的标头、有效负载和机密中签署全新的 HS256 令牌。一切都使用浏览器的内置 Web Crypto API 在本地进行,因此您的令牌和秘密永远不会离开您的设备 - 这很重要,因为 JWT 通常就是凭证。

常见问题解答

如何解码 JWT?

将令牌粘贴到上面的框中,其标头和有效负载将立即解码,以及显示算法和发行/到期时间的徽章。没有上传任何内容 - 解码是在本地完成的普通 base64url 解析,因此它可以离线工作并且对于真实令牌来说是安全的。

在这里粘贴真实的令牌安全吗?

是的。您输入的令牌和任何秘密永远不会传输到任何地方 - 所有解码和签名都使用 Web Crypto API 在您的浏览器中进行,并且该页面在网络断开连接的情况下保持工作。这是故意的,因为 JWT 通常是实时凭证,将其粘贴到服务器端工具中会泄漏它。

可以验证签名吗?

是的,对于 HS256 令牌。输入共享密钥,该工具会重新计算签名并告诉您它是否匹配,以便您可以确认令牌确实是使用该密钥颁发的。使用 RS256 或其他非对称算法签名的令牌仍然可以被解码,但验证这些需要公钥,这里不支持。

如何创建新令牌?

填写标头和有效负载 JSON,输入密码,然后按“签署令牌 (HS256)”。该工具构建 base64url 段并在浏览器中使用 HMAC-SHA256 对它们进行签名,从而生成您可以立即使用的令牌。使用长的、随机的秘密——短的秘密很容易被暴力破解。

徽章上的“过期”是什么意思?

该徽章读取标准的“exp”声明,将其从 Unix 时间转换为可读的 UTC 时间戳,并将其与您的设备时钟进行比较。如果那一刻已经过去,徽章就会变成红色,这通常可以解释 API 拒绝令牌的原因。