1
貼上 Token
工具會即時拆分三段 Base64URL,並以純文字顯示 Header 與 Payload JSON。
試試其他關鍵字
找不到相關結果
Token 輸入、Header、Payload 和時間宣告在首屏可見;JSON 與 Claims 共用分頁,只有需要時才顯示 HMAC 驗證。
工具會即時拆分三段 Base64URL,並以純文字顯示 Header 與 Payload JSON。
切換到 Claims 檢視,查看 exp、nbf、iat 的本地時間和相對狀態,確認 Token 是否過期或尚未生效。
HS 系列演算法可輸入共用金鑰在瀏覽器本機驗證。成功解碼不代表簽章可信。
JWT 由三段以句點分隔的內容組成。Header 說明演算法與類型,Payload 儲存宣告,Signature 用來驗證前兩段沒有被修改。前兩段是 Base64URL 編碼,因此不需要金鑰也能閱讀。
除錯時最常見的錯誤,是看到 Payload 正常就預設 Token 合法。真正的鑑權必須在伺服器端驗證簽章、簽發方、受眾、時間範圍,並使用允許的演算法白名單。
isssubaudexpnbfiatjti解碼只是把 Base64URL 文字還原成 JSON,任何人都能做到;驗證需要正確的金鑰或公鑰,用來確認內容未被竄改且來自可信的簽發方。
一般 JWT 的 Header 和 Payload 只是編碼,不是加密。不要在其中放入密碼、私鑰或不應讓用戶端看到的敏感資料。
exp 是過期時間,nbf 是在此之前不可使用,iat 是簽發時間,通常都是 Unix 秒級時間戳。
HS256、HS384、HS512 使用明確輸入的共用金鑰;RS 與 ES 涉及公鑰格式和曲線參數,因此本頁只提供解碼提示,避免給出不完整的安全保證。
不會。解碼與 HMAC 驗證只在目前頁面的記憶體中完成,不會上傳伺服器,也不會寫入瀏覽器儲存空間。