Skip to main content
CalculoraCalculora

金融与商业

金融计算器投资与规划个人理财房地产投资商业工具创业与软件企业

数学与技术

数学计算器工程工具物理工具开发者工具学校工具

健康与生活

医疗工具智能工具随机生成器

创作者与专项

创作者经济伊斯兰工具可持续发展游戏

转换器

单位换算器长度换算器重量换算器温度转换器→ 单位换算器

随机生成器

随机数生成器密码强度检测器幸运转盘抛硬币模拟器骰子模拟器时区重叠计算器→ 随机生成器
文件转换器

PDF 工具

将PDF转换为JPG将PDF转换为PNG从PDF提取文本将 PDF 转换为 GIF将 PDF 转换为 WebP将 PDF 转换为 SVG将PDF转换为Word将PDF转换为Excel将PDF转换为PowerPoint将PDF转换为HTML将PDF转换为Markdown将PDF转换为TIFF

图片转换器

将JPG转换为PNG将PNG转换为JPG将PNG转换为WebP将 WebP 转换为 PNG将 WebP 转换为 JPG将 JPG 转换为 WebP将 SVG 转换为 PNG将SVG转换为JPG将SVG转换为WebP将BMP转换为PNG将BMP转换为JPG将BMP转换为WebP

高级图像

将HEIC转换为JPG将HEIC转换为PNG将TIFF转换为JPG将TIFF转换为PNG将JPG转换为TIFF将PNG转换为TIFF将JPG转换为ICO将PNG转换为ICO将JPG转换为AVIF将PNG转换为AVIF

GIF 和动画

将GIF帧转换为PNG将GIF帧转换为JPGGIF帧提取器将 PNG 转换为 GIF将 JPG 转换为 GIF将 GIF 转换为 WebP

编辑

添加水印图像对象移除在浏览器中即时调整图片大小在线压缩图片 — 减小文件大小,保持画质
数学速度挑战心算挑战词汇猜谜宾特和瓦拉德数独2048
货币转换器
CalculoraCalculora

一站式计算器平台。满足各种需求的免费、快速、准确工具。

100%隐私 — 所有计算在您的浏览器中完成,不向任何服务器发送数据永远免费 — 无付费墙,无订阅,无需账户

热门

  • BMI计算器
  • 贷款计算器
  • 年龄计算器
  • 抵押贷款计算器
  • 百分比计算器
  • 科学计算器
  • 查看全部 →

分类

  • 数学
  • 金融
  • 健康与生活
  • 金融与商业
  • 开发者工具
  • 工程
  • 分类 →

更多

  • 货币转换器
  • 文件转换器
  • 游戏与趣味工具

法律信息

  • 关于我们
  • 联系我们
  • 隐私政策
  • 服务条款
  • 免责声明
  • 网站地图

语言

enEnglisharالعربيةesEspañoldeDeutschfrFrançaishiहिन्दीidBahasa IndonesiaitItalianoja日本語ko한국어ptPortuguêsruРусскийtrTürkçeviTiếng Việtbnবাংলাzh中文nlNederlandsplPolskiukУкраїнськаmsBahasa Melayuthภาษาไทย

© 2026 Calculora. 版权所有。

使用构建 — 100% 免费

无服务器 — 完全静态网站,零数据收集

  1. 首页
  2. 开发者工具
  3. JWT 解码器

JWT 解码器

粘贴任意 JWT,即可立即解码其头部和载荷——查看声明(claims)、过期时间和签名,无需离开浏览器或将数据发送到任何地方。

加载计算器...
这个计算器对您有帮助吗?

什么是JWT 解码器?

JWT(JSON Web Token)是现代 Web API 表示身份验证和授权声明的标准方式。它是一种紧凑、自包含的令牌,由三部分组成——描述签名算法的头部、承载实际声明(如用户 ID、角色和过期时间)的载荷,以及让接收服务器能够验证令牌未被篡改的签名。 这款解码器即时读取头部和载荷,帮助你调试身份验证问题、检查 API 实际发送了哪些声明,或查看令牌何时过期——完全无需后端、命令行工具,也无需将敏感令牌粘贴到第三方服务器,因为一切都在你的浏览器本地运行。

何时使用此计算器

  • Debugging why an API rejects a token by inspecting its claims and expiration time
  • Checking a token's expiration time during a support investigation or incident response
  • 验证 SSO 或 OAuth 提供商是否正在发出您的应用程序所期望的声明。
  • Learning how JWTs are structured for interview preparation or security coursework
  • Inspecting a token captured from browser dev tools or server logs to understand its contents
  • Comparing the header algorithm between tokens to debug algorithm-mismatch authentication failures

步骤:

  1. 将你的 JWT 粘贴到输入框中,或点击“加载示例”尝试一个示例令牌。
  2. 输入的同时,头部和载荷会自动被解码。
  3. 以清晰易读的形式查看 iss、sub、exp、iat 等声明。
  4. 时间戳类声明(exp、iat、nbf)会自动转换为可读日期。

公式

JWT = base64Url(header) + "." + base64Url(payload) + "." + base64Url(signature) 解码:按 "." 分割,对前两部分进行Base64URL解码,解析为JSON。 验证(本工具不执行):HMACSHA256(base64Url(header) + "." + base64Url(payload), secret) === signature

使用场景

  • 通过检查令牌的声明来调试 API 为何拒绝该令牌
  • 在支持团队排查问题时检查令牌的过期时间
  • 验证 SSO 或 OAuth 提供商发放的声明是否符合预期
  • 为面试准备或课程学习了解 JWT 的结构
  • 快速检查从浏览器开发者工具或服务器日志中复制的令牌

主要优势

  • 无需后端或命令行工具即可即时解码任何 JWT
  • 一切都在客户端运行——令牌永远不会发送到服务器
  • 自动将时间戳类声明转换为可读日期
  • 免费、无需注册,可处理任何算法的 JWT

专业提示

  • 调试“未授权”错误时,首先检查 'exp'——令牌过期是最常见的原因
  • 将头部中的 'alg' 与后端预期的算法进行核对,以发现算法不匹配的问题
  • 在服务器端验证签名之前,切勿将解码后的载荷当作身份证明
  • 使用短期令牌配合刷新令牌,而非长期有效的 JWT,以在令牌泄露时降低风险

需要避免的常见错误

  • 误以为解码后的 JWT 就是已验证的 JWT——解码只是读取内容,并不能确认其真实性
  • 在载荷中存储敏感数据(密码、密钥),却忘记了任何人都能读取它
  • 将生产环境的令牌粘贴到不受信任的在线解码器中
  • 在调试令牌有效期问题时,将 'exp'(过期时间)与 'iat'(签发时间)混淆

关键术语解释

  • 声明(Claim):关于主体所声明的一条信息,例如用户 ID 或角色
  • 头部(Header):JWT 的第一段,指定签名算法和令牌类型
  • 载荷(Payload):JWT 的第二段,包含实际的声明内容
  • 签名(Signature):JWT 的第三段,用于验证令牌未被篡改

相关概念

  • [object Object]
  • [object Object]
  • [object Object]
  • [object Object]
  • [object Object]

示例

以 eyJhbGciOiJIUzI1NiJ9 开头的令牌解码后头部为 {"alg":"HS256","typ":"JWT"}——表示该令牌使用 HMAC-SHA256 签名。

解读您的结果

解码器在 JWT 的两个点分隔符处进行拆分,并对前两段进行 Base64URL 解码。标头会告知您签名算法(如 HS256 或 RS256)和令牌类型。负载包含实际的声明 — 用户身份、权限和时间戳。 时间戳声明(exp、iat、nbf)会自动从 Unix 纪元转换为可读日期。如果 'exp' 显示过去的日期,则令牌已过期,大多数服务器将拒绝它。'sub'(主题)声明通常包含用户 ID,而 'iss'(签发者)标识创建该令牌的服务器。 请记住,解码并非验证。签名部分会显示,但在没有密钥或公钥的情况下无法验证。解码后的负载仅供参考 — 未经服务器端签名验证,切勿将其视为身份证明。

常见问题

什么是 JWT?
JSON Web Token(JWT)是一种紧凑、URL安全的方式,用于在两方之间传递声明(claims)。它由三个经Base64URL编码的部分组成,以点号分隔:头部(header)、载荷(payload)和签名(signature)。
把我的 JWT 粘贴到这个工具里安全吗?
解码完全在你的浏览器中通过 JavaScript 完成——令牌永远不会被发送到任何服务器。不过,请把 JWT 当作密码一样对待:避免将生产环境系统中的令牌粘贴到任何在线工具中,包括本工具。
为什么这个工具无法验证签名?
验证 JWT 的签名需要密钥(对于 HMAC 算法)或公钥(对于 RSA/ECDSA 算法),而这只有签发令牌的服务器才应该拥有。本工具只解码可读的头部和载荷——它永远无法访问该密钥。
'exp' 声明是什么意思?
'exp'(过期时间)是一个 Unix 时间戳,表示令牌何时失效。本工具会自动将其转换为可读的日期,方便你快速检查令牌是否已过期。
What is a JWT?
A JSON Web Token (JWT) is a compact, URL-safe way to represent claims between two parties. It consists of three Base64URL-encoded parts separated by dots: a header, a payload, and a signature.
Is it safe to paste my JWT into this tool?
常见算法包括 HS256(HMAC-SHA256,对称)、RS256(RSA-SHA256,非对称)和 ES256(ECDSA)。头部中的 'alg' 字段指定算法。Web API 最常用的是 HS256 或 RS256。
Why can't this tool verify the signature?
'iat'(签发时间)是令牌创建的时间。'nbf'(生效时间)是令牌开始生效的时间。如果 'nbf' 在未来,即使令牌尚未过期,也应予以拒绝。
What does the 'exp' claim mean?
头部和负载仅经过 Base64URL 编码,并未加密。任何人都可以读取它们。切勿在 JWT 负载中存储密码、密钥或敏感的个人数据。只放入用户 ID、角色和时间戳等非敏感声明。
JWT 通常能持续多长时间?
访问令牌通常持续 15–60 分钟。刷新令牌可持续数小时到数天。短期访问令牌与长期刷新令牌相结合,可在安全性和用户体验之间取得平衡。
What algorithms can a JWT use?
刷新令牌是一种长期有效的令牌,用于在无需用户重新认证的情况下获取新的访问令牌。当短期访问令牌过期时,客户端会发送刷新令牌以获取新的访问令牌。
如何复制解码后的声明?
解码后的头部和负载以格式化的 JSON 显示。您可以复制整个解码输出或单个声明值,用于调试或文档编写目的。

相关工具

探索更多工具

宽高比计算器

带宽计算器

下载时间计算器

云托管成本计算器

CDN 成本计算器

API变现计算器

相关工具

宽高比计算器
开发者工具
带宽计算器
开发者工具
下载时间计算器
开发者工具
云托管成本计算器
开发者工具