JWT
結果
結果會顯示在這裡
輸入內容後會自動處理快捷鍵:Ctrl + Enter 執行

如何使用JWT 解碼器

  1. 把 JWT 貼到左側輸入框(可包含開頭的「Bearer 」),或按「範例」。
  2. 右側立即顯示演算法、是否過期、Header 與 Payload 的 JSON。
  3. 查看「標準聲明」表格中的發行者、主體與到期時間。
  4. 按「複製」取得排版好的 payload JSON。

範例

解析一個 HS256 token

輸入
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0IiwibmFtZSI6Ik90YWt1IiwiaWF0IjoxNzU5NDYwMDAwfQ.sig
輸出
Header:  {"alg": "HS256", "typ": "JWT"}
Payload: {"sub": "1234", "name": "Otaku", "iat": 1759460000}

JWT 的結構

JWT 由三段以「.」連接的 Base64URL 字串組成:Header 說明簽章演算法(例如 HS256、RS256),Payload 放使用者資訊與聲明(claims),Signature 是伺服器用密鑰對前兩段產生的簽章。

Payload 只是編碼、不是加密,任何人拿到 token 都能讀出內容,所以不要在 JWT 裡放密碼或敏感個資。

規格與重點

依循標準RFC 7519(JWT)、RFC 7515(JWS)
解析內容Header、Payload、標準聲明(iss、sub、aud、exp、nbf、iat、jti)
時間顯示exp / iat / nbf 轉為當地時間與相對時間
簽章驗證不驗證(需要密鑰,請在伺服器端驗證)
處理位置你的瀏覽器(token 不會上傳)
費用免費、免註冊

常見問題

把正式環境的 JWT 貼上來安全嗎?

解碼完全在你的瀏覽器內進行,token 不會被傳送或保存。不過 JWT 本身等同登入憑證,仍建議只在可信任的電腦上操作,用完後清除。

為什麼不驗證簽章?

驗證 HS256 需要共享密鑰、RS256 需要公鑰。把密鑰貼到網頁上有外洩風險,簽章驗證應該由你的後端程式完成。

exp 顯示的時間是哪個時區?

exp、iat、nbf 是 UTC 的 Unix 秒數,工具會依你的瀏覽器時區轉換成當地時間顯示。

出現「看起來是加密的 JWE」是什麼意思?

有五段的 token 是 JWE(加密的 JWT),payload 經過加密,沒有解密金鑰無法讀取內容。