WALUDO 工具箱
DEVELOP.03 JWT DECODER

JWT 解码器

Token 输入、Header、Payload 和时间声明首屏可见;JSON 与 Claims 共用标签页,HMAC 校验只在算法需要时出现。

TOKEN

粘贴 JWT

等待 Token
HEADER

Header

PAYLOAD

Payload

SIGN

签名与时间状态

§ 01

如何安全查看 JWT

1
1

粘贴 Token

工具会实时拆分三段 Base64URL,并以纯文本方式显示 Header 与 Payload JSON。

2
2

检查时间声明

切换到 Claims 视图查看 exp、nbf、iat 的本地时间与相对状态,确认 Token 是否过期或尚未生效。

3
3

按需验证签名

HS 系列算法可输入共享密钥在浏览器本地验证。解码成功不代表签名可信。

§ 02

可读不等于可信

JWT 的三段内容由点号分隔。Header 说明算法与类型,Payload 保存声明,Signature 用于验证前两段未被修改。前两段是 Base64URL 编码,所以无需密钥也能阅读。

调试时最常见的错误是看到 Payload 正常就默认 Token 合法。真正的鉴权必须在服务端验证签名、签发方、受众和时间窗口,并使用允许的算法白名单。

§ 03

常见注册声明

声明
含义
检查重点
iss
签发方
是否来自预期认证服务
sub
主题 / 用户
是否对应当前主体
aud
受众
当前服务是否在允许范围
exp
过期时间
当前时间必须早于该值
nbf
生效时间
当前时间不得早于该值
iat
签发时间
是否符合合理时间窗口
jti
Token 唯一 ID
可用于撤销与重放防护
§ 04

常见问题

Q1JWT 解码和验证有什么区别?

解码只把 Base64URL 文本还原为 JSON,任何人都能做到;验证需要正确密钥或公钥,用来确认内容未被篡改且来自可信签发方。

Q2Payload 是加密的吗?

普通 JWT 的 Header 和 Payload 只是编码,不是加密。不要在其中放密码、私钥或其他不应被客户端看到的敏感数据。

Q3exp、nbf、iat 分别是什么?

exp 表示过期时间,nbf 表示在此之前不可用,iat 表示签发时间。它们通常使用 Unix 秒时间戳。

Q4为什么这里只验证 HS 算法?

HS256、HS384、HS512 使用共享密钥,输入形式明确。RS 与 ES 算法涉及公钥格式和曲线参数,本页保持解码提示,避免给出不完整的安全保证。

Q5Token 和密钥会被保存吗?

不会。解码与 HMAC 校验只在当前页面内存中完成,不上传服务器,也不写入浏览器存储。

✳ WALUDO TOOLBOX ✳ 浏览器原生工具集 · NO SERVER · NO DATA COLLECTION

您的文件永远不会离开您的电脑 · FILES STAY LOCAL · PRIVACY FIRST