本地解析更安全
调试时粘贴的 Token 可能仍有效。本工具不上传 Token 内容,解码逻辑在前端完成,降低日志落盘与中间人风险。
浏览器本地解析 · Token 不上传
安全解析 JSON Web Token:自动拆分 Header / Payload / Signature,展示 Claims、过期时间与安全提醒。 所有解码在本地完成,适合调试登录态、API Token 与权限声明。
解码仅在浏览器本地进行 · 不会上传服务器
在左侧粘贴 Token,或选择示例快速体验 Header / Payload / Claims 解析。
JWT(JSON Web Token)是一种紧凑、自包含的令牌格式,常用于身份认证、单点登录与 API 授权。 Tool Tic 的 在线 JWT 解码器 在浏览器本地完成 Base64URL 解码,将 Token 拆成 Header(头)、Payload(载荷) 与 Signature(签名) 三段, 方便开发者查看算法、声明(Claims)与过期时间,而无需把敏感 Token 发到第三方服务器。
调试时粘贴的 Token 可能仍有效。本工具不上传 Token 内容,解码逻辑在前端完成,降低日志落盘与中间人风险。
Payload 中的过期时间、签发时间、生效时间多为 Unix 秒级时间戳。本页会做过期检测与相对时间提示,并与时间戳转换工具联动。
自动提示 alg=none、对称算法注意事项、Token 已过期或尚未生效等情况,辅助排查登录与权限问题。
JWT(JSON Web Token)通常由三段 Base64URL 字符串用点号连接:Header(算法与类型)、Payload(声明 Claims)、Signature(签名)。前两段解码后是 JSON;签名用于校验完整性,解码器默认只解析内容,完整验签还需要密钥。
不会。解码在浏览器本地完成,Token 不会发送到 Tool Tic 服务器。调试生产环境有效 Token 时,本地解析更有利于保护会话安全。
exp 是过期时间,iat 是签发时间,nbf 是生效时间(not before),一般使用 Unix 秒级时间戳。本工具会检测是否已过期、尚未生效,并显示可读时间;也可跳转到时间戳转换工具进一步换算。
alg=none 表示未签名,任何人都可篡改 Payload。生产环境应拒绝 none 算法。本工具遇到 none 时会给出安全提醒。
HS256 等 HMAC 算法使用共享密钥(对称);RS256 等使用公私钥对(非对称)。解码可以不依赖密钥查看内容,但验证签名是否有效必须提供对应密钥或公钥。
不等于。解码只说明格式可读;可信性取决于签名校验、iss/aud 校验、过期检查以及服务端会话策略。请勿仅凭解码结果把 Token 当认证通过。
标准 JWT 使用 Base64URL 编码 UTF-8 JSON。若服务端使用了非标准编码或加密 Payload(JWE),普通解码器无法得到明文。请确认 Token 是 JWS 而非加密的 JWE。
最近更新:2026-07-16 · 在线 JWT 解码器