解码并验证任何 JWT(HS256、RS256、ES256 与 JWKS)

在下方粘贴令牌——header、payload、claims 及签名验证(HS256、RS256/ES256、JWKS)即时呈现。

🔒 完全在您的浏览器中运行——不上传任何数据。

关于此工具

JWTViewer 是零上传的令牌检查器。多数在线解码器会把令牌发送到后端——这风险不小,因为有效的 JWT 通常就是可用的会话凭证。在这里,解码直接在浏览器标签页中完成;加载页面后即使断网也能继续使用。

expiatnbf 中的时间戳会自动转换为您的本地时区,状态横幅一目了然地显示令牌是有效、已过期还是尚未生效。更多免费工具见 dec0de.dev——Base64、JSON 格式化、UUID 等。

JSON Web Token 由用点分隔的三个 Base64url 部分组成:header、包含各 claim 的 payload,以及签名。前两部分只是编码而非加密——所以任何人都能读取,这正是本解码器所做的。真正关乎信任的是签名:它证明令牌由持有密钥或私钥的一方签发,且未被篡改。isssubaudexpiat 等标准 claim 会内联解释,当你拥有共享密钥时,HS256 校验可确认签名。

常见问题

JWT 是加密的吗?

不是。标准 JWT 只是 Base64url 编码,并非加密,因此任何人都能读取 header 和 payload。切勿在 JWT payload 中放机密;签名保护的是完整性,而非机密性。

可以在这里验证 JWT 签名吗?

可以。对于 HS256,输入共享密钥,工具会重新计算 HMAC。对于 RS256/RS384/RS512/ES256/ES384/ES512,粘贴签发方的公钥(PEM)或加载 JWKS,工具会用 Web Crypto API 验证——全部在您的浏览器中完成,不会发送到任何地方。

什么是 JWKS,如何在这里使用?

JWKS("JSON Web Key Set")是一个小型公开 JSON 文档——通常位于类似 /.well-known/jwks.json 的 URL——身份提供方(Auth0、Okta、Cognito、您自己的认证服务器等)发布它,以便任何人验证其用 RS256/ES256 签名的令牌。输入 JWKS URL 并点击「获取」(或直接粘贴 JSON),工具会列出每个密钥的 ID、算法和类型,并自动匹配与您解码令牌的 header 中 "kid" 相符的那个。

为什么我的 JWT 显示已过期?

exp claim 是 Unix 时间戳;如果它早于当前时间,令牌即已过期。工具会把 exp、iat、nbf 转换为你的本地时间,让你清楚看到何时失效。

我的令牌会发送到服务器吗?

不会。解码和 HS256 校验完全在你的浏览器中进行。你的令牌和密钥绝不上传——调试时可以放心粘贴生产令牌。