粘贴 JWT
解码结果
选择操作开始
在线 JWT 解码与签名验证工具
把一段 JWT(以"."分隔的三段)粘贴进来,即可解码出 Header 与 Payload 的 JSON 内容,并把 exp(过期时间)、iat(签发时间)、nbf(生效时间)转换成可读的 UTC 时间。
如果令牌用的是 HS256/384/512 对称算法,填入密钥后还能在本地验证签名是否有效。解码与验签全部在浏览器内完成,令牌和密钥都不会离开你的设备。
主要功能
- Header / Payload 解析:base64url 解码两段内容并格式化展示,方便核对声明字段。
- 时间字段可读化:自动把 exp/iat/nbf 这类 Unix 时间戳转成 ISO 8601 时间,一眼看出是否过期。
- 对称签名验证:提供密钥后可本地验证 HS256/384/512 签名,结果实时显示有效或无效。
- 本地优先:不涉及任何后端接口,令牌与密钥仅在本地处理。
使用步骤
- 在左侧粘贴完整 JWT(三段,用"."分隔)。
- 右侧立即显示解码后的 Header、Payload 与时间字段。
- 如需验证签名,在"签名验证"输入框填入 HS 算法的密钥。
常见问题
解码 JWT 等于验证身份吗?
不等于。解码只是把令牌内容还原成可读 JSON,任何人都能解码。令牌是否可信,取决于服务端用密钥对签名做校验——本工具只在你提供密钥时对 HS 算法做本地验签,RS/ES 等非对称算法不在此处验证。
为什么填了密钥仍提示"未验证"?
只有 alg 为 HS256/384/512 时才会用密钥验签;如果是 RS256 / ES256 等非对称算法,签名需要使用公钥在后端验证,浏览器端无法安全完成,本工具会明确标注不验证。
exp 已经过去就一定失效了吗?
对,exp 是过期时间,服务端在收到令牌时会据此拒绝过期请求。但本工具只做解码展示,不作任何放行或拒绝判断,是否过期以你的服务端为准。