WALUDO 工具箱
DEVELOP.03 JWT DECODER

JWT 解碼器

Token 輸入、Header、Payload 和時間宣告在首屏可見;JSON 與 Claims 共用分頁,只有需要時才顯示 HMAC 驗證。

TOKEN

貼上 JWT

等待 Token
HEADER

Header

PAYLOAD

Payload

SIGN

簽章與時間狀態

§ 01

如何安全查看 JWT

1
1

貼上 Token

工具會即時拆分三段 Base64URL,並以純文字顯示 Header 與 Payload JSON。

2
2

檢查時間宣告

切換到 Claims 檢視,查看 exp、nbf、iat 的本地時間和相對狀態,確認 Token 是否過期或尚未生效。

3
3

按需驗證簽章

HS 系列演算法可輸入共用金鑰在瀏覽器本機驗證。成功解碼不代表簽章可信。

§ 02

可讀不代表可信

JWT 由三段以句點分隔的內容組成。Header 說明演算法與類型,Payload 儲存宣告,Signature 用來驗證前兩段沒有被修改。前兩段是 Base64URL 編碼,因此不需要金鑰也能閱讀。

除錯時最常見的錯誤,是看到 Payload 正常就預設 Token 合法。真正的鑑權必須在伺服器端驗證簽章、簽發方、受眾、時間範圍,並使用允許的演算法白名單。

§ 03

常見註冊宣告

宣告
含義
檢查重點
iss
簽發方
是否來自預期的認證服務
sub
主體 / 使用者
是否對應目前主體
aud
受眾
目前服務是否在允許範圍
exp
過期時間
目前時間必須早於此值
nbf
生效時間
目前時間不得早於此值
iat
簽發時間
是否符合合理的時間範圍
jti
Token 唯一 ID
可用於撤銷與防止重放
§ 04

常見問題

Q1JWT 解碼和驗證有什麼不同?

解碼只是把 Base64URL 文字還原成 JSON,任何人都能做到;驗證需要正確的金鑰或公鑰,用來確認內容未被竄改且來自可信的簽發方。

Q2Payload 是加密的嗎?

一般 JWT 的 Header 和 Payload 只是編碼,不是加密。不要在其中放入密碼、私鑰或不應讓用戶端看到的敏感資料。

Q3exp、nbf、iat 分別是什麼?

exp 是過期時間,nbf 是在此之前不可使用,iat 是簽發時間,通常都是 Unix 秒級時間戳。

Q4為什麼這裡只驗證 HS 演算法?

HS256、HS384、HS512 使用明確輸入的共用金鑰;RS 與 ES 涉及公鑰格式和曲線參數,因此本頁只提供解碼提示,避免給出不完整的安全保證。

Q5Token 和金鑰會被儲存嗎?

不會。解碼與 HMAC 驗證只在目前頁面的記憶體中完成,不會上傳伺服器,也不會寫入瀏覽器儲存空間。

✳ WALUDO TOOLBOX ✳ 瀏覽器原生工具集 · NO SERVER · NO DATA COLLECTION

您的檔案永遠不會離開電腦 · FILES STAY LOCAL · PRIVACY FIRST