跳到工具区
安全

JWT 在线解析与校验工具

在浏览器本地解码、校验和签名 JWT,并区分可读内容、签名完整性与业务 Claims 策略。

Web Worker 仅本地处理工具
输入0 个字符
结果0 个字符
就绪

逐段查看依据 · 每个结论都标明验证范围

能解码,不代表已验证。

读出 Header 和 Payload,只能证明三段式 JWS/JWT 的前两个 Base64URL 段可以解析为 JSON。真正的信任还需要固定允许的算法、匹配的密钥、有效的时间窗口,以及符合应用配置的 issuer 与 audience。

01已解码 · 不可信

Header

{ "alg": "HS256", "typ": "JWT" }
02已解码 · 不可信

Payload

{ "sub": "123", "aud": "devsexy-api", "exp": 1766073600 }
03校验前只是不可读字节

Signature

SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c

信任阶梯

每一级只证明紧接着的那件事。

01

Compact 结构

正好包含三个非空的 URL-safe 段

02

JSON 已解码

Header 与 Claims 可读,但尚不可信

03

签名已校验

在预期算法和正确密钥下证明完整性

04

时间有效

按明确的时钟偏差策略检查 exp / nbf

05

Issuer 与 Audience 匹配

应用配置与对应 Claims 一致

06

业务策略通过

角色、租户、scope、nonce 与撤销规则均满足要求

算法 / 密钥契约

Token 里的 alg 是输入,不是安全策略。

HS256 / 384 / 512共享密钥

签发方与校验方持有同一密钥

此工作台支持

RS256 / PS256RSA 公钥

私钥签名,公钥校验

请使用生产级 JOSE 库

ES256 / EdDSA椭圆曲线 / EdDSA 公钥

密钥类型和曲线必须匹配

请使用生产级 JOSE 库

none无需密钥

不提供完整性保护

除非隔离协议明确允许,否则拒绝

NumericDate 时钟

JWT 时间 Claims 使用 Unix 时间戳秒数。

当前 · 1,716,073,600

iat1,716,070,000签发于 60 分钟前
nbf1,716,072,700已生效 15 分钟
exp1,716,075,400将在 30 分钟后过期

把毫秒误当秒会让日期偏到数万年以后。时钟偏差应是校验器中明确且有限的容差设置,不能成为忽略过期时间的理由。

Issuer 与 Audience 检查点

即使签名有效,签发方不受信任或受众不匹配也必须拒绝。

isshttps://id.example.test/

与受信任的签发方精确匹配

aud["devsexy-api", "account"]

按应用策略包含要求的 audience

tenantproduction-eu

由业务策略检查的私有 Claim

scopetools:read

授权决策仍由资源服务器负责

Debugger 风险台

把调试器当作可能接触 Bearer Token 的敏感工作台。

Bearer Token 泄漏

高风险

URL、截图、日志、剪贴板历史和工单中的 Token 都可能被重放。

弱 HMAC 密钥

高风险

过短或可猜测的共享密钥可能被离线暴力破解。

算法混淆

严重

必须固定算法 allowlist,绝不能让攻击者控制的 alg 决定校验策略。

不可信的 kid / JWK URL

高风险

Header 中的密钥提示不能触发不受限制的文件读取或网络请求。

浏览器内密钥处理

需评估

DevSexy 不会上传密钥;仍应只用测试密钥,生产签名密钥应留在受控基础设施。

直接回答

什么是 JWT 在线解析与校验工具?

在浏览器本地解码 JWT Header 和 Payload,使用支持的 HMAC 密钥校验签名,检查 exp、nbf、iat 等 NumericDate,并区分 decode、verify 与业务 Claims 策略。

它能做什么?

  • 解码
  • 验证
  • 签名

如何使用 JWT 在线解析与校验工具

  1. 01

    选择任务

    在工作区选择解码、验证和签名。

  2. 02

    提供输入

    eyJhbGciOiJIUzI1NiJ9.eyJzdWIiOiIxIn0.signature。内容始终留在浏览器的本地处理流程中。

  3. 03

    检查结果

    运行工具,检查结果和诊断信息;页面提供复制或下载时,可以直接导出。

常见问题

JWT 在线解析与校验工具是什么?
在浏览器本地解码 JWT Header 和 Payload,使用支持的 HMAC 密钥校验签名,检查 exp、nbf、iat 等 NumericDate,并区分 decode、verify 与业务 Claims 策略。
JWT 在线解析与校验工具能做什么?
JWT 在线解析与校验工具支持解码、验证和签名,所有模式都可以直接在当前页面使用。
JWT 在线解析与校验工具会上传我的数据吗?
JWT 在线解析与校验工具会在浏览器本地处理输入内容。DevSexy 不会增加上传、登录或服务器处理步骤。
DevSexy 在浏览器本地处理工具输入:不追踪粘贴内容,无需账号,也没有上传步骤。