線上 JWT 解碼
標頭、酬載、簽章
貼上 JWT,將其 Base64URL 標頭和酬載解碼為格式化 JSON。無需驗證簽章即可查看宣告、角色和過期時間。
解碼只顯示宣告,不等於驗簽。權杖只留在瀏覽器中,不會上傳。
- 分段0/3
這個工具是什麼?
將 JWT 的標頭與酬載 Base64URL 解碼為格式化 JSON,方便除錯 OAuth/OIDC 存取權杖與 API 授權宣告。
解碼僅供檢查,不拉取 JWKS,也不校驗 iss/aud。進階面板可用本機 HMAC 密鑰驗證 HS256/HS384/HS512,不能取代正式驗簽器。
在需要查看宣告結構、kid、角色/範圍以及 exp/iat/nbf、且不想上傳權杖時使用。
常見用途
- 排查 Bearer 被拒絕的原因(過期
exp、意外alg) - OAuth/OIDC 聯調時檢查 IdP 宣告
- 接入 JWKS 前確認標頭
kid
如何使用
- 貼上緊湊 JWT。自動去掉
Bearer,結果即時更新。 - 查看分段計數、
alg與時間宣告徽章。 - 分別複製標頭與酬載 JSON。
- 需要時在進階中驗證 HS*。真正信任決策請用函式庫 + JWKS。
範例
| 輸入 / 設定 | 輸出 | 說明 |
|---|---|---|
| Sample (HS256) | alg: HS256 + 時間宣告 | 進階密鑰:utill-sample-secret |
alg=none | 警告 + JSON | 無簽章 — 不可信 |
Bearer eyJ… | 去前綴後相同結果 | 方便貼上 Authorization |
過去的 exp | JSON + 已過期徽章 | 仍可檢查宣告 |
實務上常見陷阱
- 解碼 ≠ 驗簽。
- 正式環境應固定允許演算法並拒絕
alg=none。 - HS* 驗證預設摺疊,避免與唯讀解碼混淆。
- 勿把線上存取權杖放進共享 URL。
參考資料
最後審閱: 2026-07-26
常見問題
- 解碼等於驗簽嗎?
- 不等於。解碼只把標頭與酬載顯示為 JSON;驗簽需要密鑰。預設僅解碼(進階可選 HS* HMAC)。
- 為什麼 alg=none 危險?
- 沒有簽章,任何人都能偽造宣告。正式環境應拒絕無簽章 JWT。
- 可以貼上帶 Bearer 前綴的權杖嗎?
- 可以。會自動去掉 `Bearer ` 再解碼。
- 過期權杖還能看嗎?
- 可以。會顯示 `exp`/`iat`/`nbf` 的本地時間、ISO 與相對狀態徽章。