JWT 解碼 – 線上 JSON Web Token 解碼器
貼上 JWT,即可在瀏覽器中立即解碼 Header 與 Payload。
🔒 您的 Token 絕不會離開瀏覽器,而是以 JavaScript 在本機解碼。
Header
{
"alg": "HS256",
"typ": "JWT"
}Payload
{
"sub": "1234567890",
"name": "John Doe",
"iat": 1516239022
}簽章(base64url,未驗證)
SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c
如何線上解碼 JWT Token
- 1
貼上您的 JWT
將 JSON Web Token 貼到輸入欄位。Token 由三個以點號分隔的 base64url 編碼部分組成。
- 2
查看 Header 與 Payload
Header 與 Payload 會立即解碼,並以格式化的 JSON 顯示。
- 3
檢查到期時間與 claim
工具會顯示 Token 是否已過期,並標示 sub(主體)、iss(簽發者)、iat(簽發時間)等主要 claim。
JWT 乍看之下像一串難以辨識的字元,實際上是由點號串接的三份 base64url 編碼 JSON:說明簽章演算法的 Header、承載 claim 的 Payload,以及簽章。Base64url 只是編碼,不是加密——任何持有 Token 的人都能讀取內容。這個解碼器幫您完成讀取,整齊呈現各個 claim,並把時間戳記轉成易讀的日期。
為什麼要解碼 Token?最常見的情況是除錯驗證流程:請求被拒絕時,您需要知道 Token 是否已過期(exp)、是否簽發給錯誤的受眾(aud)、是否缺少角色或 scope,或是使用了非預期的演算法簽署。在這裡花十秒鐘,往往勝過讀一小時的日誌。
解碼不等於驗證:本工具只會告訴您 Token「宣稱」了什麼,不會告訴您它是否「真實」。簽章驗證需要私密金鑰或公開金鑰,應在您的伺服器端進行。任何 Token 都可能被偽造,因此切勿信任未經驗證的 Token 內容。
關於 JWT 的隱私提醒:正式環境的真實 Token 可存取真實帳號,將它貼到會傳送至伺服器的線上工具有實際的安全風險。本解碼器完全在您的瀏覽器中執行,不會產生任何網路流量,Token 不會傳送到任何伺服器。