调试登录、对接接口时,常拿到一串 xxx.yyy.zzz 的 JWT(JSON Web Token),想看看里面到底放了什么:谁的用户、什么时候过期。这篇用 NBTools 的JWT 解析工具讲清楚怎么看。
工具在浏览器本地把令牌解码成可读的 Header 与 Payload,并算出过期状态,令牌不上传服务器。
第一步:粘贴 JWT
把完整的令牌粘进输入框(就是 header.payload.signature 三段、用点分隔的那串)。只粘一段会解析失败。
第二步:点「解析」
点解析后,页面分两块展示:Header(算法、类型等元信息)和 Payload(你关心的业务字段,如 sub、iat、exp)。
第三步:看过期状态
如果 Payload 里有 exp 字段,工具会算出「剩余约 X 分钟」或直接标「已过期」,一眼判断这枚令牌还能不能用。
三段分别是什么
| 段 | 内容 |
|---|---|
| Header | 令牌头,含算法 alg(如 HS256/RS256)与类型 typ |
| Payload | 载荷,业务声明:sub(用户)、iat(签发)、exp(过期)等 |
| Signature | 签名,由前两段加密钥算出的校验值;本工具不展示、不校验 |
它解码,但不验签
注意:本工具只做解码(decode),把内容读出来看,不会用密钥验证签名真伪。也就是说,它能让你看到令牌里写了什么,但不能证明这枚令牌是服务端合法签发的。要验证合法性,仍需在服务端用密钥校验。
常见问题
JWT 怎么解析
把完整 xxx.yyy.zzz 粘进去点解析,工具在浏览器本地把前两段 base64 解码成 JSON,展示 Header 与 Payload。
会显示过期时间吗
会。Payload 含 exp 时显示「剩余约 X 分钟」或「已过期」,便于判断令牌是否还有效。
令牌需要上传吗
不需要。整个解码在你浏览器本地完成,令牌不上传服务器,适合看含用户信息的生产令牌。
能验证签名吗
不能。本工具只解码内容、不校验签名,无法证明令牌由服务端合法签发;验签请交给后端用密钥处理。
提示解析失败怎么办
确认粘贴的是完整三段、用点分隔的 JWT;少一段或混入了空格换行都会失败。
相关工具
- NBTools JWT 解析:https://nbtools.cn/tools/jwt
- Base64 编解码:JWT 本质即 Base64 编码
- TOTP 动态验证码:本地生成两步验证码