跳到主要内容

JWT 编解码工具

解码 JWT 查看 header 与 payload,或使用密钥(HS256/384/512)签发新 token。

这个工具是什么

JWT 编解码工具做两件事:把 JWT 拆开、解码出 header 与 payload 让你看清里面写了什么;或者填好 payload 与密钥,用 HS256/HS384/HS512 签发一个新的 token。JWT 由三段 Base64URL 内容用点号连接,中间那段是明文可读的 JSON,不是加密内容。

什么时候用它

  1. 排查登录问题:拿浏览器里的 token 解码,确认里边的用户 ID、过期时间、角色字段是不是预期值。
  2. 核对 token 什么时候过期,确认 401 是不是因为过期导致的。
  3. 调试自己的接口时构造一个测试用 token,省得跑一遍完整的登录流程。
  4. 对接第三方接口前,确认对方给的 token 里带了哪些字段。

有什么限制

  • 解码不验证签名。任何人都能把 token 拆开读内容,不要以为「解不开」就安全。要验证签名,请在服务端用对应库按密钥校验。
  • 签名只支持 HMAC 对称算法(HS256 / HS384 / HS512),不支持 RS256、ES256、PS256 这类非对称签名。用私钥签名的场景这里做不了。
  • 解码不会自动校验 exp(过期时间)与 nbf(生效时间),只把值展出来;是否有效需要你自己对着时间戳判断。
  • 输入必须是三段式结构(header.payload.signature),段数不对会直接报错。JWE(加密的 JWT,五段)不在支持范围。
  • payload 的 Base64URL 解码按 UTF-8 处理,非 UTF-8 的二进制载荷会显示为乱码。
  • 签名的密钥只在浏览器本地参与计算,不上传服务器;但请勿在公共电脑上粘贴生产环境的密钥。

常见问题

Q:JWT 编解码工具是做什么的? A:解码 JWT 查看 header 与 payload,或使用密钥(HS256/384/512)签发新 token。处理过程在浏览器本地完成,不需要上传文件。

Q:用JWT 编解码工具处理的内容会上传到服务器吗? A:不会。运算全部在你的浏览器里完成,输入内容不发送到服务器,也不需要注册或登录。

Q:手机上能用JWT 编解码工具吗? A:可以。页面做了手机适配,用手机浏览器打开即可使用,不需要安装 App。

相关工具

同类或常用搭配,接着往下做