HohoTools
English

JWT 解码器

这款免费的 JWT 解码器把一个 JSON Web Token 拆开给你看:带签名算法的 header、带声明(claims)的 payload,以及只展示、绝不验证的签名。JWT 是三段 Base64URL 编码用点号连接的字符串,拿到令牌的任何人都能读出内容;让令牌可信的是签名,而签名只有持有密钥的你的后端才能校验。

本工具不验证 JWT 签名。能解码不等于可信:签名校验必须在你自己的后端用密钥完成。令牌只在你的浏览器本地解码,绝不上传。

使用方法

  1. 把 header.payload.signature 形式的 JWT 粘贴到下方输入框。
  2. header 与 payload 以格式化 JSON 展示,签名原样显示并明确标注"未验证"。
  3. 签名校验只应在你自己的后端用真实密钥完成——永远不要把解码过的令牌当作可信令牌。
ADAdvertisement — this space keeps HohoTools free

常见问题

这个工具会验证 JWT 签名吗?

不会,在浏览器里也永远不应该:验证需要密钥(HS256)或公钥(RS/ES256),这件事属于你的后端。签名段只用于查看,并明确标注"未验证"。令牌能在这里解码,不能证明任何真实性。

把令牌粘贴到这里安全吗?

令牌在你的浏览器本地解码,不上传、不存储、不进日志——整个过程没有服务器参与。尽管如此,请像对待密码一样对待令牌:避免在任何工具里粘贴线上生产的真实令牌,尽可能用测试令牌。

为什么没有密钥也能读出内容?

因为 JWT 的 payload 是 Base64URL 编码,不是加密。编码天生可逆,拿到令牌的任何人都能读出全部声明。如果内容必须保密,你需要的是加密令牌(JWE),而不是更强的签名。

解码器会报哪些错误?

以下情况都会快速失败并给出具体信息:段数不是三个、header 或 payload 为空、某段不是合法 Base64URL、解码结果不是合法 JSON——而不是展示一堆乱码。

相关工具

了解更多

这款免费的 JWT 解码器把一个 JSON Web Token 拆开给你看:带签名算法的 header、带声明(claims)的 payload,以及只展示、绝不验证的签名。JWT 是三段 Base64URL 编码用点号连接的字符串,拿到令牌的任何人都能读出内容;让令牌可信的是签名,而签名只有持有密钥的你的后端才能校验。所以本工具在页面最显眼的位置放了一条不会消失的警告:解码不等于验证——能干净解码的令牌仍可能是伪造的、过期的或已注销的。它适合在开发时调试声明、检查一个过期会话,或者看清某个服务到底往令牌里塞了哪些身份数据。非法令牌——段数不对、Base64URL 损坏、JSON 不合法——都会得到明确的错误信息,而不是一堆半可读的乱码。令牌只在你的浏览器本地解码:不上传、不存储、不进日志。在下方粘贴令牌即可查看。