選單
Dev Tools

JWT 解碼 – 線上 JSON Web Token 解碼器

貼上 JWT,即可在瀏覽器中立即解碼 Header 與 Payload。

檔案絕不儲存即時完成無需註冊

🔒 您的 Token 絕不會離開瀏覽器,而是以 JavaScript 在本機解碼。

Header

{
  "alg": "HS256",
  "typ": "JWT"
}

Payload

{
  "sub": "1234567890",
  "name": "John Doe",
  "iat": 1516239022
}

簽章(base64url,未驗證)

SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c
⚠ 驗證簽章需要您的私密金鑰。請勿公開分享您的 JWT 密鑰。

如何線上解碼 JWT Token

  1. 1

    貼上您的 JWT

    將 JSON Web Token 貼到輸入欄位。Token 由三個以點號分隔的 base64url 編碼部分組成。

  2. 2

    查看 Header 與 Payload

    Header 與 Payload 會立即解碼,並以格式化的 JSON 顯示。

  3. 3

    檢查到期時間與 claim

    工具會顯示 Token 是否已過期,並標示 sub(主體)、iss(簽發者)、iat(簽發時間)等主要 claim。

JWT 乍看之下像一串難以辨識的字元,實際上是由點號串接的三份 base64url 編碼 JSON:說明簽章演算法的 Header、承載 claim 的 Payload,以及簽章。Base64url 只是編碼,不是加密——任何持有 Token 的人都能讀取內容。這個解碼器幫您完成讀取,整齊呈現各個 claim,並把時間戳記轉成易讀的日期。

為什麼要解碼 Token?最常見的情況是除錯驗證流程:請求被拒絕時,您需要知道 Token 是否已過期(exp)、是否簽發給錯誤的受眾(aud)、是否缺少角色或 scope,或是使用了非預期的演算法簽署。在這裡花十秒鐘,往往勝過讀一小時的日誌。

解碼不等於驗證:本工具只會告訴您 Token「宣稱」了什麼,不會告訴您它是否「真實」。簽章驗證需要私密金鑰或公開金鑰,應在您的伺服器端進行。任何 Token 都可能被偽造,因此切勿信任未經驗證的 Token 內容。

關於 JWT 的隱私提醒:正式環境的真實 Token 可存取真實帳號,將它貼到會傳送至伺服器的線上工具有實際的安全風險。本解碼器完全在您的瀏覽器中執行,不會產生任何網路流量,Token 不會傳送到任何伺服器。

常見問題

你可能還需要