JWT 線上解碼

本地處理
app.jwt.view

也可透過 #data={"name":"Ada"}#url=... 灌入資料,讀完即從位址列清除。

JWT 由 Header、Payload、簽名三段組成。本頁只在瀏覽器裡 Base64URL 解碼前兩段,方便檢視過期時間和自定義 claim。Token 不會發到伺服器。除錯登入態、核對 exp 是否已過期時,不必把真實 Token 貼到不明網站。

本地拆解

適合除錯登入態、核對 exp / sub 。Header 裡能看到演算法和型別,Payload 裡是業務宣告。

缺少簽名段時,仍會嘗試解碼前兩段,便於處理殘缺日誌。

不做驗籤

私鑰不應出現在網頁裡。生產驗籤請放在後端。任何人拿到 Token 都能讀 Payload,保密性靠 HTTPS 和短過期時間。

本頁展示簽名字串,但不驗證 HMAC / RSA 是否正確。

宣告對照

識別 iss本地拆解aud適合除錯登入態、核對iat 等官方欄位並標註含義。數字時間戳會盡量轉成可讀時間。

自定義 claim 原樣列出,方便對照你們自己的登入協議。

示例

Token 形態
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0IiwibmFtZSI6IuW8oOS4iSIsImlhdCI6MTcyMDAwMDAwMCwiZXhwIjoxOTAwMDAwMDAwfQ.signature
解碼後能看到什麼
{
  "header": { "alg": "HS256", "typ": "JWT" },
  "payload": { "sub": "1234", "name": "张三", "iat": 1720000000, "exp": 1900000000 }
}
簽名那一段會校驗嗎?

當前只展示簽名字串,不驗證真偽。任何人都能解碼 Payload,保密性靠 HTTPS 和後端驗籤。

大整數會不會丟精度?

JavaScript Number 有精度上限。特別大的 ID 請對照原始 Payload,不要只看轉成的數字。

Token 會儲存嗎?

不會上傳、也不會寫入雲端歷史。關閉標籤頁即從記憶體消失。

能用來偽造登入嗎?

不能也不應。沒有私鑰就無法生成可透過服務端驗籤的 Token。本頁只用於閱讀。

推薦工作流

  1. 從響應頭、Cookie 或本地儲存複製 JWT(注意不要發到聊天群)。
  2. 貼入本頁或載入示例,檢視 Header 與 Payload。
  3. 核對 exp / nbf 是否與當前時間相符,以及 aud 是否指向正確服務。
  4. 驗籤、重新整理、吊銷一律在後端完成;本頁只幫助閱讀。

JWT 可被解碼不等於已認證。把 Token 當密碼保管,過期後及時失效。