免费注册

JWT 解析

粘贴 JWT,查看头部和载荷,看它什么时候过期,再验证签名。

关于JWT 解析

JWT 解析是排查登录问题的第一步:接口返回 401,登录态提前失效,或者想确认令牌里到底带了哪些信息。粘贴令牌,头部(header)和载荷(payload)会以格式化的 JSON 显示,用户 ID、角色、签发方、接收方一眼看清;exp、iat、nbf 会换算成日期,令牌已经过期或者还没到生效时间,都会明确提示。

只解码证明不了什么,因为 JWT 谁都能解开;要确认令牌可信,得验证签名:HS256、HS384、HS512 填共享密钥,RS256 到 RS512、PS256 到 PS512、ES256 到 ES512 填 PEM 格式的公钥。令牌往往带着用户信息,还能直接拿来访问接口,所以这里全部在浏览器里处理,不上传、不记录。

JWT 解析怎么用

  1. 1
    粘贴令牌

    粘贴完整的 JWT,也就是用两个点分成三段的那一串。

  2. 2
    查看头部和载荷

    以格式化 JSON 显示,exp、iat、nbf 换算成日期。

  3. 3
    看有效期

    提示令牌已过期、尚未生效,还是在有效期内。

  4. 4
    验证签名

    HS 系列填密钥,RS、PS、ES 系列填 PEM 公钥。

为什么用熊仔工匠

  • 内容一目了然

    头部和载荷格式化成 JSON。

  • 时间直接可读

    exp、iat、nbf 转成日期,过期、未生效都有提示。

  • 签名验证

    HS、RS、PS、ES 四个系列,各有 256、384、512 三种,共 12 种算法。

  • 令牌不外传

    解码和验签都在浏览器里完成。

常见问题

JWT 解析常见问题

把 JWT 粘贴到在线工具里安全吗?
在这里是安全的,解码和验签都在浏览器里完成,令牌不会发送到任何地方。不过有效的令牌相当于登录凭证,不要随便发给别人。
JWT 里的内容别人能看到吗?
能。头部和载荷只是 Base64url 编码,并没有加密,所以不要在里面放密码等敏感信息;签名只能防止内容被篡改。
JWT 签名怎么验证?
HS256、HS384、HS512 填签发时用的密钥;RS、PS、ES 系列粘贴 PEM 格式的公钥。结果会显示签名是否有效。测试用的 PEM 密钥对,可以在RSA 加密解密与密钥生成里创建。
为什么提示令牌已过期?
说明 exp 里的时间早于你设备上的当前时间。如果令牌本该有效,检查一下服务器时间,以及签发时设置的有效期。服务器日志里的时间戳,可以用Unix 时间戳转换换算后对照。
支持哪些 JWT 算法?
HS256、HS384、HS512(用密钥),以及 RS256、RS384、RS512、PS256、PS384、PS512、ES256、ES384、ES512(用 PEM 公钥)。
把JWT 解析分享给朋友打开浏览器就能用,对方不注册也能先试。

相关工具

HASH 哈希加密 MD5 / SHA一次算出文字的 MD5、SHA-1、SHA-256、SHA-512 和 SM3。
TIME Unix 时间戳转换Unix 时间戳与日期时间互转,同时显示本地时间和 UTC。
U+UNI Unicode 编码转换文字与 \u 转义、&#; 编码、U+ 码点、UTF-8 字节互转。
AES AES 加密解密用 AES(GCM、CBC、CTR 模式)加密或解密文字。
&;HTML HTML 实体编码转换把文字转成 HTML 实体,或把实体还原成文字。
01BIN 进制转换数字在二进制、八进制、十进制、十六进制等进制之间转换。
BASE Base32 / Base58 编码Base32、Base58、Base85、Base16 的编码与解码。
0xHEX 文本 Hex 编码转换把文字按 UTF-8、GBK 或 UTF-16 转成十六进制,或反过来。