# JWT 解碼器

URL: https://tools.otaku-dojo.com/zh-tw/jwt-decoder
Updated: 2026-10-03

JWT 解碼器把 JSON Web Token 的三個部分拆開：解析 header（演算法）與 payload（使用者資料與聲明），並把 exp、iat、nbf 時間戳記轉成日期，直接告訴你 token 是否已過期。解碼只在瀏覽器進行，token 不會傳送到任何伺服器；本工具不驗證簽章。

## 如何使用JWT 解碼器

1. 把 JWT 貼到左側輸入框（可包含開頭的「Bearer 」），或按「範例」。
2. 右側立即顯示演算法、是否過期、Header 與 Payload 的 JSON。
3. 查看「標準聲明」表格中的發行者、主體與到期時間。
4. 按「複製」取得排版好的 payload JSON。

## 規格與重點

- **依循標準**: RFC 7519（JWT）、RFC 7515（JWS）
- **解析內容**: Header、Payload、標準聲明（iss、sub、aud、exp、nbf、iat、jti）
- **時間顯示**: exp / iat / nbf 轉為當地時間與相對時間
- **簽章驗證**: 不驗證（需要密鑰，請在伺服器端驗證）
- **處理位置**: 你的瀏覽器（token 不會上傳）
- **費用**: 免費、免註冊

## 範例: 解析一個 HS256 token

```text
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0IiwibmFtZSI6Ik90YWt1IiwiaWF0IjoxNzU5NDYwMDAwfQ.sig
```

→

```text
Header:  {"alg": "HS256", "typ": "JWT"}
Payload: {"sub": "1234", "name": "Otaku", "iat": 1759460000}
```

## 常見問題

### 把正式環境的 JWT 貼上來安全嗎？

解碼完全在你的瀏覽器內進行，token 不會被傳送或保存。不過 JWT 本身等同登入憑證，仍建議只在可信任的電腦上操作，用完後清除。

### 為什麼不驗證簽章？

驗證 HS256 需要共享密鑰、RS256 需要公鑰。把密鑰貼到網頁上有外洩風險，簽章驗證應該由你的後端程式完成。

### exp 顯示的時間是哪個時區？

exp、iat、nbf 是 UTC 的 Unix 秒數，工具會依你的瀏覽器時區轉換成當地時間顯示。

### 出現「看起來是加密的 JWE」是什麼意思？

有五段的 token 是 JWE（加密的 JWT），payload 經過加密，沒有解密金鑰無法讀取內容。
