JWT 解析器

本地解析 JWT,分别展示结构、Claims 时间状态和仅使用 HS256 secret 的可选签名验证结果。

浏览器本地处理
该页面已通过公开目录检查;启用JavaScript后可使用完整功能。
使用指南

如何使用JWT 解析器

JWT 和可选验证密钥只在当前浏览器中解析或验证,不会上传或保存。

  1. 粘贴测试令牌

    优先使用已脱敏或专门生成的测试 JWT,不要粘贴仍有效的生产访问令牌。

  2. 分别检查状态

    核对结构可解码、Claims 时间状态和签名验证,它们是相互独立的结论。

  3. 提供验证材料

    需要时提供 HS256 secret,在本地执行签名验证;其他算法只解析结构,不在本页验证。

限制与注意事项

  • 可解码不代表签名有效,签名有效也不代表签发方、受众或业务权限有效。
  • 页面不会查询远程 JWKS、撤销列表、会话状态或身份提供方。
  • 生产授权必须由服务端按完整安全策略验证,不能依赖本页结果。

常见问题

为什么 Payload 能看到但状态仍是未验证?

JWT 的 Header 和 Payload 使用可逆 Base64URL 编码,任何人都能读取;验证需要可信密钥。

exp 未过期就表示令牌可用吗?

不表示。还需要核对签名、nbf、iss、aud、撤销状态和实际业务权限。

页面反馈发现问题或有改进建议?
反馈功能需要在在线版使用

请在在线版启用 JavaScript 后提交;当前工具或案例的本地功能不受影响。

前往在线版反馈