跳转到主内容
coltool

JWT 在线解析器

在线解析 JWT Header、Payload 和标准 Claims,检查过期状态并识别五段式 JWE,全程本地处理。

⌘/Ctrl + Enter 解析
Token 仅在当前浏览器中解析,不会上传到服务器。

查看 JWT 结构与 Claims

粘贴 JWT 后,工具会严格解码 Base64URL 和 UTF-8,格式化 Header 与 Payload,并读取isssubaudiatnbfexpjti 等标准 Claims。输入可以包含常见的 Bearer 前缀。

三段式 JWS 会显示签名信息,但不会声称签名已经验证。五段式 JWE 会显示公开 Header 和各加密段大小, 加密的 Payload 不会被误当成普通 JWT。JSON 格式化直接处理原始 Token,因此 Payload 中的 64 位整数不会失真。

使用方法

  1. 粘贴完整 Token,或点击「加载示例」;
  2. 点击「解析 JWT」,也可以按 ⌘/Ctrl + Enter
  3. 检查算法、标准 Claims、过期状态和安全警告;
  4. 需要确认身份时,请在实际服务端使用可信密钥进行签名验证。

FAQ

解析成功是否代表 JWT 可信?
不是。解析只负责读取 Token 的结构和内容,不能证明签名来自可信签发者。只有使用正确密钥、限定算法,并校验 issuer、audience 等约束后,才能建立信任。
为什么 JWT 有时是三段,有时是五段?
常见的签名 JWT 使用 JWS 紧凑格式,共 Header、Payload、Signature 三段。加密 JWT 使用 JWE 紧凑格式,共 Protected Header、Encrypted Key、IV、Ciphertext、Authentication Tag 五段。
工具如何判断 Token 是否过期?
工具按 JWT NumericDate 规则,把 exp 和 nbf 作为 Unix 秒时间戳与当前设备时间比较。这个状态仅供检查;服务端仍应验证签名、允许的时钟偏差和业务约束。
Token 会上传到服务器吗?
不会。Base64URL 解码、JSON 校验和时间计算都在浏览器本地完成。尽管如此,生产环境 Token 仍属于敏感凭证,不应随意分享。