如何使用JWT 解碼器
- 把 JWT 貼到左側輸入框(可包含開頭的「Bearer 」),或按「範例」。
- 右側立即顯示演算法、是否過期、Header 與 Payload 的 JSON。
- 查看「標準聲明」表格中的發行者、主體與到期時間。
- 按「複製」取得排版好的 payload JSON。
範例
解析一個 HS256 token
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0IiwibmFtZSI6Ik90YWt1IiwiaWF0IjoxNzU5NDYwMDAwfQ.sig
Header: {"alg": "HS256", "typ": "JWT"}
Payload: {"sub": "1234", "name": "Otaku", "iat": 1759460000}
JWT 的結構
JWT 由三段以「.」連接的 Base64URL 字串組成:Header 說明簽章演算法(例如 HS256、RS256),Payload 放使用者資訊與聲明(claims),Signature 是伺服器用密鑰對前兩段產生的簽章。
Payload 只是編碼、不是加密,任何人拿到 token 都能讀出內容,所以不要在 JWT 裡放密碼或敏感個資。
規格與重點
| 依循標準 | RFC 7519(JWT)、RFC 7515(JWS) |
|---|---|
| 解析內容 | Header、Payload、標準聲明(iss、sub、aud、exp、nbf、iat、jti) |
| 時間顯示 | exp / iat / nbf 轉為當地時間與相對時間 |
| 簽章驗證 | 不驗證(需要密鑰,請在伺服器端驗證) |
| 處理位置 | 你的瀏覽器(token 不會上傳) |
| 費用 | 免費、免註冊 |
常見問題
把正式環境的 JWT 貼上來安全嗎?
解碼完全在你的瀏覽器內進行,token 不會被傳送或保存。不過 JWT 本身等同登入憑證,仍建議只在可信任的電腦上操作,用完後清除。
為什麼不驗證簽章?
驗證 HS256 需要共享密鑰、RS256 需要公鑰。把密鑰貼到網頁上有外洩風險,簽章驗證應該由你的後端程式完成。
exp 顯示的時間是哪個時區?
exp、iat、nbf 是 UTC 的 Unix 秒數,工具會依你的瀏覽器時區轉換成當地時間顯示。
出現「看起來是加密的 JWE」是什麼意思?
有五段的 token 是 JWE(加密的 JWT),payload 經過加密,沒有解密金鑰無法讀取內容。