返回博客

JWTToken开发工具在线工具

JWT 解码器:本地解析 Token 的 Header、Payload 与过期时间

JWT 解码器怎么用?本文讲解 JSON Web Token 的三段结构,演示用在线工具解析 Header、Payload 与 iat/nbf/exp 时间声明,并说明为什么不要用线上工具粘贴生产令牌。

调试接口时看到一长串 eyJhbGci... 的 Token,想确认里面放了什么字段、什么时候过期,最快的方法就是解码看内容。这篇文章讲清 JWT 的三段结构,并演示用在线 JWT 解码器安全地查看 Header、Payload 和时间声明。

JWT 长什么样:三段式结构

JWT(JSON Web Token,规范见 RFC 7519)由三个用点分隔的部分组成:

内容 说明
Header 算法与类型,如 HS256 明文编码,可解码
Payload 业务声明:用户、角色、过期时间等 明文编码,可解码
Signature 签名,需要密钥才能校验 决定令牌是否可信

关键认知:Header 和 Payload 只是 Base64URL 编码,不是加密,任何人都能解码查看;只有签名需要密钥验证。

三步解码 JWT

  1. 打开 JWT 解码器,粘贴完整 Token(三段、点分隔)
  2. 点「解析 Token」,查看 Header 与 Payload
  3. 核对 iat、nbf、exp 时间声明(按本地时区显示)

工具只读取令牌内容,不校验签名,令牌也不会上传。

iat / nbf / exp 是什么

  • iat:签发时间
  • nbf:生效时间
  • exp:过期时间

常见坑:这些声明是 Unix 秒级时间戳,工具按浏览器本地时区显示,时间不对时先核对时区。另外,解码成功不等于令牌可信:本工具不验证签名,过期判断也要以服务端为准。

解码注意:别在线上工具里贴生产令牌

Header 和 Payload 是明文编码,解码本身不会泄露密钥,但把生产环境的真实 Token 粘进第三方网站,等于把会话信息交给别人。调试时优先用本地解析的工具,令牌不出浏览器。JWT 的内容与 Base64URL 编码相关,可参考 Base64 编码解码指南;如果目标是加密而不是签名,可以看 AES 加密解密工具

常见问题

JWT 解码会验证签名吗?

不会。工具没有密钥,只能解码 Header 和 Payload,不能确认令牌是否可信或未被篡改。

令牌会被上传或保存吗?

不会。解析完全在当前浏览器完成。

为什么显示的时间不对?

iat、nbf、exp 通常是 Unix 秒级时间戳,工具按本地时区显示,请同时核对时区。

小结

JWT 解码是接口调试的日常操作:理解三段结构、会用本地解码器、分清编码与加密,就能避开最常见的两个坑。这个词在美国开发者中的搜索需求近一年保持稳定(Google Trends 数据),本地 JWT 解码器值得常备。

本文目录