開發與資安
JWT 解碼器
解碼 Header / Payload / 簽章,含過期判斷
—
—
—
本工具僅解碼不驗證簽章。要驗證請使用後端 + secret key。
快速理解
JWT Decoder可以怎麼幫你?
免費 JWT (JSON Web Token) 解碼工具,顯示 Header、Payload 與簽章。自動判斷是否過期、列出 claims 解釋。
適合情境
排查 API 登入或 OAuth 時,可查看 JWT 的 Header、Payload、Signature,並把 iat、exp 轉成日期。它適合確認 claim 與過期狀態;頁面只做 Base64URL 解碼,不持有 secret key,也不驗證簽章,不能判定 token 真偽或授權是否有效。
使用方式
把由兩個句點分成三段的 JWT 貼進輸入框,頁面會立即解析 Header 與 Payload,Signature 則保留原字串。若 payload 有 iat,會列出簽發時間;有 exp 時會顯示過期時間、剩餘小時與分鐘,或標記「已過期」。不需按執行鍵,刪除輸入後三個區塊與狀態也會清空。
結果怎麼看
Header 常見 alg、typ,Payload 有 sub、iss、aud、iat、exp;時間依裝置時區顯示。「有效」只表示能解析且 exp 未到,不代表 Signature 正確。過期 token 可測狀態,真正授權由伺服器決定。
隱私與限制
JWT 在瀏覽器本地解碼,不會傳到本站。正式環境 access token 是 bearer credential,外洩後可能被冒用;不要貼有效 production token、Cookie 或未遮蔽個資。排錯請用過期測試 token。
本頁不驗證 Signature、alg、iss、aud、nonce 或撤銷狀態。iat、exp 要用秒級 NumericDate;毫秒值會顯示成異常日期。安全判斷要在後端用允許的演算法與金鑰驗證。
常見問題
JWT 是什麼?
JSON Web Token,由三段 Base64 編碼字串組成(用 . 連接),常用於 API 認證、Session token。包含 header(演算法)、payload(資料)、signature(簽章)。
為什麼可以直接解碼?
JWT 預設只用 Base64 編碼(非加密),任何人都能解碼看 payload。如果有敏感資料應該用 JWE(加密)。
本工具會驗證 signature 嗎?
不會。驗證需要伺服器的 secret key,瀏覽器無法存取。本工具僅做解碼。
exp 是什麼?
expiration time,token 過期的時間戳。過期後伺服器應拒絕該 token。