JWT Decoder, Parser and Claims Inspector

粘贴 JSON Web Token,即时解码其头部和载荷,检查注册声明,发现过期令牌,并复制干净的 JSON 以调试认证流程。

粘贴令牌以解码其 JSON 头部、载荷和声明。

解码在您的浏览器会话中运行。除非安全策略允许,否则不要将生产密钥粘贴到任何工具中。

头部

{}

载荷

{}

签名

无签名段
Zoom 100%
工具工作室

想把这个工具添加到你的网站吗?

为 WordPress、Notion 或你自己的网站自定义配色和深色模式。

常见问题

解码 JWT 是否能证明令牌有效?

不能。解码仅揭示经过 base64url 编码的头部和载荷。只有在应用程序或身份提供商验证了签名、签发者、受众、过期时间和相关声明后,令牌才是可信的。

我可以将此 JWT 解码器用于访问令牌和 ID 令牌吗?

可以。只要使用标准的三部分 JWT 格式,该解码器可用于检查 OAuth 访问令牌、OpenID Connect ID 令牌、会话令牌和服务间令牌。

为什么签名面板不验证令牌?

JWT 验证需要正确的密钥、公钥或 JWKS 配置。该工具有意专注于解码和检查,以便开发人员可以查看令牌内容,而不会假装可见的签名字符串就是有效性的证明。

调试 JWT 时应首先检查什么?

从 exp、nbf、iss、aud 和 alg 开始。大多数实际生产问题源于过期令牌、时钟偏差、错误的受众值、意外的签发者 URL 或不安全的算法假设。

# 在不丢失安全上下文的情况下解码 JWT

JSON Web Token 看似简洁,但通常包含解释认证失败的确切细节:签名算法、签发者、受众、主题、签发时间、生效时间、过期时间以及应用程序特定的授权声明。该 JWT 解码器、解析器和声明检查器将三个令牌段转换为可读的 JSON,以便您更快地调试认证流程。

已解码不等于可信

警告
任何人都可以对 JWT 进行 base64url 解码。只有在您的应用程序使用正确的密钥、公钥或 JWKS 验证签名,然后验证签发者、受众、过期时间和任何领域特定声明之后,信任才开始。使用此工具检查数据,而不是将其作为令牌真实的证明。

# 每个 JWT 段告诉您的信息

典型内容 调试价值
头部算法、令牌类型和可选的密钥 ID显示令牌期望 HS256、RS256、ES256 还是其他验证策略。
载荷注册声明和应用程序声明揭示身份、租户、范围、角色、过期和受众不匹配。
签名以 base64url 编码的加密签名字节确认签名段存在,但必须在其他地方用正确的密钥进行验证。

# 通常能解释认证失败的声明

  • exp: 如果令牌已过期,刷新逻辑或时钟设置可能有误。
  • nbf: 如果令牌尚未生效,服务器和身份提供商的时钟可能不同步。
  • iss: 如果签发者 URL 与配置不同,令牌可能来自错误的租户或环境。
  • aud: 如果受众与 API 标识符不匹配,令牌是为其他资源签发的。
  • alg: 如果算法出乎意料,您的验证器可能拒绝令牌或暴露危险的配置错误。

# 开发过程中 JWT 解析器的使用场景

前端调试

检查登录后收到的 ID 令牌和访问令牌,以确认范围、角色和个人资料声明。

  • 检查个人资料声明
  • 确认范围和角色
  • 比较登录环境

后端 API 质量保证

将预期的签发者和受众值与 Authorization 头中实际发送的令牌进行比较。

  • 验证受众形态
  • 发现签发者不匹配
  • 检查持有者令牌

身份提供商设置

检查来自 Auth0、Azure AD、Cognito、Keycloak 或自定义提供商的声明是否符合您的应用程序预期。

  • 审查租户数据
  • 检查自定义声明
  • 比较提供商映射

# 该检查器能清楚揭示的常见 JWT 错误

快速检查与信任决策

优点
  • 立即看到格式错误的令牌。
  • 将 Unix 时间戳声明转换为可读日期。
  • 发现缺失的签发者、受众、主题或类型值。
缺点
  • 无法知道您预期的受众或签发者。
  • 没有实际密钥材料,无法验证签名。
  • 无法证明范围和角色对您的应用程序是安全的。

最佳实践工作流程

解码令牌以了解客户端或 API 实际接收到的内容。
在追踪应用程序逻辑之前检查 exp、nbf、iss、aud、sub 和 alg。
仅在您的认证层中验证签名和信任决策。
避免在工单、日志或截图中共享敏感的生产 JWT。

参考文献