直接在瀏覽器執行的開發者工具

JWT 解碼器

立即解碼並檢查 JSON Web Token。權杖不會傳送到解碼 API,即可查看標頭、Payload、claims 與到期狀態。

100% 在瀏覽器處理。 JWT 只會在目前瀏覽器分頁中解碼,不會傳送到解碼 API,也不會由此工具儲存。

瀏覽器本機處理

JWT 解碼直接在目前分頁執行。

不需要 secret

已簽署 JWT 的標頭與 Payload 不需要簽章金鑰就能閱讀。

時間 claims

將 exp、iat、nbf 轉成易讀時間。

解碼 ≠ 驗證

看得懂 Payload 不代表簽章真實。

JWT 解碼器是什麼?

JWT 解碼器會把 Base64URL 編碼的標頭與 Payload 還原成易讀 JSON。一般已簽署 JWT/JWS 會有 header.payload.signature 三個區段。

除錯驗證流程時,我會先看 alg、kid、iss、aud、scope、role、exp。一般已簽署 JWT 是編碼而非加密,因此閱讀 claims 不需要 signing secret。

能讀取不等於能信任。正式接受權杖前,仍要用信任金鑰驗證簽章,並檢查應用程式要求的 issuer、audience 與時間條件。

JWT claims 怎麼看

claims 是 Payload 中的值。先查看驗證與授權常見的 registered claims,通常能更快定位問題。

iss

Issuer

識別 JWT 的簽發者。

sub

Subject

識別權杖代表的主體。

aud

Audience

識別 JWT 預期的接收對象。

exp

Expiration

此時間之後不應再接受權杖。

nbf

Not Before

此時間之前不應接受權杖。

iat

Issued At

權杖的簽發時間。

解碼、validation、簽章驗證是不同工作

解碼

把 Base64URL 標頭與 Payload 讀成 JSON。

Validation

檢查結構及 exp、nbf、issuer、audience 等應用程式條件。

開啟 JWT Validator →

簽章驗證

使用信任的 secret 或公開金鑰,確認簽章是否與 signed data 一致。

開啟簽章驗證 →

JWT 解碼器常見問題

沒有 secret 可以解碼 JWT 嗎?

可以。一般 JWS 的 header 與 payload 是 Base64URL 編碼。secret 或公開金鑰是驗證簽章時才需要。

能解碼就代表 JWT 有效嗎?

不代表。只能證明結構與 JSON 可讀。真實性要驗證簽章,是否可接受還要檢查 exp、nbf、iss、aud。

驗證 JWT
貼上的 JWT 會傳到伺服器嗎?

解碼器在瀏覽器執行,不會把權杖傳到解碼 API,也不會刻意儲存在 localStorage、Cookie 或 URL。

exp、iat、nbf 是什麼?

exp 是到期時間、iat 是簽發時間、nbf 是可開始使用的時間。

檢查 JWT 到期
JWT 可以讀取,為什麼還是 401?

可能已過期、nbf 尚未生效、簽章金鑰錯誤、issuer/audience 不符,或缺少 scope/role。

除錯 JWT

若測試用或遮蔽內容的權杖足以重現問題,請避免貼上正式環境憑證。瀏覽器本機處理無法防止裝置上的擴充功能或惡意軟體。