JWT 是什么,解析结果怎么看?
JWT(JSON Web Token)是一种紧凑的令牌格式,常用于登录鉴权和接口身份传递。标准 JWT 由三个使用英文句点连接的片段组成:Header 描述令牌类型及签名算法,Payload 保存声明数据,Signature 用于验证前两部分是否被篡改。
本工具会对前两个 Base64URL 片段进行 UTF-8 解码和 JSON 格式化,并读取 iat、nbf、exp 等标准时间声明。它不会猜测密钥,也不会把“能解码”误判为“签名有效”。
使用方法
- 复制完整 JWT,不要包含
Bearer前缀。 - 粘贴到输入框并点击“解析”。
- 查看 Header、Payload 和令牌时间状态。
- 可修改 Payload JSON,再点击“生成”得到调试 Token。
- 修改后原签名必然失效,需要可信 Token 时必须在服务端重新签名。
安全提示
Payload 只是编码而非加密,任何获得 Token 的人都可能读取其中内容。不要在 JWT 中存放密码、银行卡号等明文敏感信息,也不要把本工具的解析结果当作签名验证结论。
JWT 解析常见问题
Q: 解析 JWT 需要密钥吗?
A: 不需要。Header 和 Payload 使用 Base64URL 编码,可以直接解码;只有验证 Signature 是否可信时才需要正确的密钥或公钥。
Q: 解析成功是否代表 JWT 安全有效?
A: 不代表。解析只说明格式可读取,令牌仍可能被伪造、篡改、过期,或使用了不被服务端允许的算法。
Q: exp、iat 和 nbf 分别是什么?
A: exp 是过期时间,iat 是签发时间,nbf 是令牌开始生效的时间,通常都是 Unix 秒级时间戳。
Q: JWT 内容会上传到服务器吗?
A: 不会。本页使用浏览器原生 JavaScript 在本地解析,操作过程不向本站后端发送 Token。
Q: 为什么提示格式错误?
A: 标准 JWT 通常应有三个由英文句点分隔的片段,并且前两段必须是有效的 Base64URL 编码 JSON。
Q: 修改 Payload 后生成的 JWT 可以直接使用吗?
A: 不能用于真实鉴权。工具会保留原签名片段以方便调试,但 Payload 变化后原签名必然失效,必须由可信服务端使用正确密钥重新签名。
Q: 可以用这个工具验证 RS256 或 HS256 签名吗?
A: 当前页面只负责安全地查看结构,不提供签名验证。生产系统应在可信服务端固定允许算法并使用正确密钥完成验签。