JWT 解析器
本地解析 JWT,分别展示结构、Claims 时间状态和仅使用 HS256 secret 的可选签名验证结果。
浏览器本地处理
该页面已通过公开目录检查;启用JavaScript后可使用完整功能。
使用指南
如何使用JWT 解析器
JWT 和可选验证密钥只在当前浏览器中解析或验证,不会上传或保存。
粘贴测试令牌
优先使用已脱敏或专门生成的测试 JWT,不要粘贴仍有效的生产访问令牌。
分别检查状态
核对结构可解码、Claims 时间状态和签名验证,它们是相互独立的结论。
提供验证材料
需要时提供 HS256 secret,在本地执行签名验证;其他算法只解析结构,不在本页验证。
限制与注意事项
- 可解码不代表签名有效,签名有效也不代表签发方、受众或业务权限有效。
- 页面不会查询远程 JWKS、撤销列表、会话状态或身份提供方。
- 生产授权必须由服务端按完整安全策略验证,不能依赖本页结果。
常见问题
为什么 Payload 能看到但状态仍是未验证?
JWT 的 Header 和 Payload 使用可逆 Base64URL 编码,任何人都能读取;验证需要可信密钥。
exp 未过期就表示令牌可用吗?
不表示。还需要核对签名、nbf、iss、aud、撤销状态和实际业务权限。