直接在瀏覽器執行的開發者工具
JWT 解碼器
立即解碼並檢查 JSON Web Token。權杖不會傳送到解碼 API,即可查看標頭、Payload、claims 與到期狀態。
100% 在瀏覽器處理。 JWT 只會在目前瀏覽器分頁中解碼,不會傳送到解碼 API,也不會由此工具儲存。
瀏覽器本機處理
JWT 解碼直接在目前分頁執行。
不需要 secret
已簽署 JWT 的標頭與 Payload 不需要簽章金鑰就能閱讀。
時間 claims
將 exp、iat、nbf 轉成易讀時間。
解碼 ≠ 驗證
看得懂 Payload 不代表簽章真實。
JWT 解碼器是什麼?
JWT 解碼器會把 Base64URL 編碼的標頭與 Payload 還原成易讀 JSON。一般已簽署 JWT/JWS 會有 header.payload.signature 三個區段。
除錯驗證流程時,我會先看 alg、kid、iss、aud、scope、role、exp。一般已簽署 JWT 是編碼而非加密,因此閱讀 claims 不需要 signing secret。
能讀取不等於能信任。正式接受權杖前,仍要用信任金鑰驗證簽章,並檢查應用程式要求的 issuer、audience 與時間條件。
JWT claims 怎麼看
claims 是 Payload 中的值。先查看驗證與授權常見的 registered claims,通常能更快定位問題。
issIssuer
識別 JWT 的簽發者。
subSubject
識別權杖代表的主體。
audAudience
識別 JWT 預期的接收對象。
expExpiration
此時間之後不應再接受權杖。
nbfNot Before
此時間之前不應接受權杖。
iatIssued At
權杖的簽發時間。
解碼、validation、簽章驗證是不同工作
解碼
把 Base64URL 標頭與 Payload 讀成 JSON。
進階 JWT 與身分工具
從安全政策、權杖差異、OIDC Discovery 到 JWK 檢查,補足單純解碼之後的診斷。
JWT 安全分析器
檢查 alg=none、非預期演算法、權杖控制金鑰 URL、可疑 kid、時間 claims、issuer 與 audience。
JWT 差異比較
逐欄比較兩個 JWT,找出 refresh、login、環境切換或 key rotation 前後的變化。
OIDC Discovery 檢查器
從 issuer URL 檢查 OIDC/OAuth metadata,驗證 issuer 並查看 JWKS 與 endpoints。
JWK 檢查器
檢查單一 JWK、偵測私密金鑰資料,並在本機計算 RFC 7638 SHA-256 thumbprint。
JWT 程式碼範例
在 JavaScript、Node.js、Python、Java、C#、Go、PHP 正確處理 Base64URL 與 UTF-8 並解碼 JWT 標頭與 Payload。
JWT Claims 參考
48 個 JWT、OpenID Connect、OAuth claims 參考,包含 value type、規範來源與 validation note。
JWT 解碼器常見問題
沒有 secret 可以解碼 JWT 嗎?
可以。一般 JWS 的 header 與 payload 是 Base64URL 編碼。secret 或公開金鑰是驗證簽章時才需要。
能解碼就代表 JWT 有效嗎?
不代表。只能證明結構與 JSON 可讀。真實性要驗證簽章,是否可接受還要檢查 exp、nbf、iss、aud。
驗證 JWT貼上的 JWT 會傳到伺服器嗎?
解碼器在瀏覽器執行,不會把權杖傳到解碼 API,也不會刻意儲存在 localStorage、Cookie 或 URL。
exp、iat、nbf 是什麼?
exp 是到期時間、iat 是簽發時間、nbf 是可開始使用的時間。
檢查 JWT 到期JWT 可以讀取,為什麼還是 401?
可能已過期、nbf 尚未生效、簽章金鑰錯誤、issuer/audience 不符,或缺少 scope/role。
除錯 JWT若測試用或遮蔽內容的權杖足以重現問題,請避免貼上正式環境憑證。瀏覽器本機處理無法防止裝置上的擴充功能或惡意軟體。