“JWT 解码器”结果预览

JWT Decoder — 在线解码 JSON Web 令牌

解码 JWT 标头和负载,检查其过期情况并在本地复制解码的数据;无需帐户。

已编码的 JWT

Decode and verify entirely in your browser — nothing is uploaded.

使用 JWT 解码器 可以做什么

在开始之前查看主要功能。

  • 即时解码 JWT 的头部和载荷
  • 以易读的 JSON 格式查看令牌声明
  • 检查令牌是否已过期
  • 使用你的密钥或密码验证签名
  • 在开发过程中调试身份验证问题
  • 试用示例令牌以查看格式

设置参考

JWT 解码器 的可用控件。

设置

试用示例 JWT一键
加载一个包含 sub、iat、exp 等标准声明的示例令牌,让你在粘贴自己的 JWT 之前,先看看解码和过期校验的实际效果。

验证签名

验证签名文字输入
粘贴用于校验令牌签名的 HMAC 共享密钥(HS256),或签发方 PEM 或 JWK 格式的 RSA/EC 公钥。
验证一键
使用你输入的密钥或公钥执行签名校验,并以徽标显示签名有效、无效,还是使用了不受支持的算法。
免费使用 · 无需注册 · 无水印上传过程全程加密传输已根据我们的数据保留政策移除

常见问题

JWT 解码器 如何助您完成任务

它每天为企业、创作者和日常任务解决实际问题。找到适合您的用例并开始。

面向开发者

调试 OAuth 与 OpenID Connect 流程

在本地 OAuth 集成工作中,解码 Auth0、Okta、Cognito 和 Azure AD 返回的访问令牌和 ID 令牌,以验证作用域、受众和签发者

面向开发者

检查 API 调用中的 Authorization 请求头

在向后端团队提交工单之前,粘贴失败 API 请求中的 bearer 令牌,确认问题是否出在错误的租户、角色或过期时间上

面向开发者

在开发过程中检查 Token 是否过期

通过读取 exp 声明,发现那些悄悄破坏你测试环境的过期令牌——无需把令牌复制到终端或临时写一段脚本

面向企业

审计令牌声明中编码的权限

验证角色、租户和功能开关等自定义声明,让管理员能够确认某位客户的令牌所授予的权限与授权团队的预期完全一致

面向企业

验证单点登录集成

检查企业 SSO 集成生成的 SAML 和 OIDC 令牌,在向全体员工推广前确认用户组归属和属性映射

教育经历

讲解基于令牌的身份验证

借助解码后的头部、载荷和签名面板,向训练营学员、初级工程师和安全研讨会参与者讲解 JWT 的结构

面向开发者

确认合作伙伴的 Webhook 签名配置

把合作伙伴的 RS256 或 ES256 公钥粘贴到「验证签名」中,在把集成切换到生产环境之前,确认他们的 webhook 载荷确实签名正确。

隐私与安全

调查泄露或可疑的令牌

无需签名密钥即可解码日志或 bug 报告中的 token,检查其受众、作用域和过期时间,让你在事故发生时快速评估风险暴露面。

移动端

调试移动应用登录失败问题

当网页端登录正常但 iOS 或 Android 端失败时,粘贴移动应用登录后收到的访问令牌,确认其过期时间、签发者和自定义声明与后端预期的一致。

面向企业

校验来自 Firebase、Supabase 和 Clerk 的令牌

解码并检查 Firebase、Supabase、Clerk 等现代身份验证提供方签发的 token,在接入授权逻辑前确认应用读取的声明(uid、role、tenant)确实存在。

观看每一个转变土地

每张照片都原封不动地穿过斜线,并在另一边完成。