JWT 怎么解析?在线解码 JWT

本地解码 Header/Payload,看过期时间,令牌不上传

调试登录、对接接口时,常拿到一串 xxx.yyy.zzz 的 JWT(JSON Web Token),想看看里面到底放了什么:谁的用户、什么时候过期。这篇用 NBTools 的JWT 解析工具讲清楚怎么看。

工具在浏览器本地把令牌解码成可读的 Header 与 Payload,并算出过期状态,令牌不上传服务器

第一步:粘贴 JWT

把完整的令牌粘进输入框(就是 header.payload.signature 三段、用点分隔的那串)。只粘一段会解析失败。

第二步:点「解析」

点解析后,页面分两块展示:Header(算法、类型等元信息)和 Payload(你关心的业务字段,如 sub、iat、exp)。

第三步:看过期状态

如果 Payload 里有 exp 字段,工具会算出「剩余约 X 分钟」或直接标「已过期」,一眼判断这枚令牌还能不能用。

三段分别是什么

内容
Header令牌头,含算法 alg(如 HS256/RS256)与类型 typ
Payload载荷,业务声明:sub(用户)、iat(签发)、exp(过期)等
Signature签名,由前两段加密钥算出的校验值;本工具不展示、不校验

它解码,但不验签

注意:本工具只做解码(decode),把内容读出来看,不会用密钥验证签名真伪。也就是说,它能让你看到令牌里写了什么,但不能证明这枚令牌是服务端合法签发的。要验证合法性,仍需在服务端用密钥校验。

常见问题

JWT 怎么解析

把完整 xxx.yyy.zzz 粘进去点解析,工具在浏览器本地把前两段 base64 解码成 JSON,展示 Header 与 Payload。

会显示过期时间吗

会。Payload 含 exp 时显示「剩余约 X 分钟」或「已过期」,便于判断令牌是否还有效。

令牌需要上传吗

不需要。整个解码在你浏览器本地完成,令牌不上传服务器,适合看含用户信息的生产令牌。

能验证签名吗

不能。本工具只解码内容、不校验签名,无法证明令牌由服务端合法签发;验签请交给后端用密钥处理。

提示解析失败怎么办

确认粘贴的是完整三段、用点分隔的 JWT;少一段或混入了空格换行都会失败。

相关工具

作者:NBTools · 更新于 2026年9月11日 · 阅读约 4 分钟