線上 JWT 解碼

標頭、酬載、簽章

貼上 JWT,將其 Base64URL 標頭和酬載解碼為格式化 JSON。無需驗證簽章即可查看宣告、角色和過期時間。

解碼只顯示宣告,不等於驗簽。權杖只留在瀏覽器中,不會上傳。

  • 分段0/3

這個工具是什麼?

將 JWT 的標頭與酬載 Base64URL 解碼為格式化 JSON,方便除錯 OAuth/OIDC 存取權杖與 API 授權宣告。

解碼僅供檢查,不拉取 JWKS,也不校驗 iss/aud。進階面板可用本機 HMAC 密鑰驗證 HS256/HS384/HS512,不能取代正式驗簽器。

在需要查看宣告結構、kid、角色/範圍以及 exp/iat/nbf、且不想上傳權杖時使用。

常見用途

  • 排查 Bearer 被拒絕的原因(過期 exp、意外 alg
  • OAuth/OIDC 聯調時檢查 IdP 宣告
  • 接入 JWKS 前確認標頭 kid

如何使用

  1. 貼上緊湊 JWT。自動去掉 Bearer ,結果即時更新。
  2. 查看分段計數、alg 與時間宣告徽章。
  3. 分別複製標頭與酬載 JSON。
  4. 需要時在進階中驗證 HS*。真正信任決策請用函式庫 + JWKS。

範例

輸入 / 設定輸出說明
Sample (HS256)alg: HS256 + 時間宣告進階密鑰:utill-sample-secret
alg=none警告 + JSON無簽章 — 不可信
Bearer eyJ…去前綴後相同結果方便貼上 Authorization
過去的 expJSON + 已過期徽章仍可檢查宣告

實務上常見陷阱

  • 解碼 ≠ 驗簽。
  • 正式環境應固定允許演算法並拒絕 alg=none
  • HS* 驗證預設摺疊,避免與唯讀解碼混淆。
  • 勿把線上存取權杖放進共享 URL。

參考資料

最後審閱: 2026-07-26

常見問題

解碼等於驗簽嗎?
不等於。解碼只把標頭與酬載顯示為 JSON;驗簽需要密鑰。預設僅解碼(進階可選 HS* HMAC)。
為什麼 alg=none 危險?
沒有簽章,任何人都能偽造宣告。正式環境應拒絕無簽章 JWT。
可以貼上帶 Bearer 前綴的權杖嗎?
可以。會自動去掉 `Bearer ` 再解碼。
過期權杖還能看嗎?
可以。會顯示 `exp`/`iat`/`nbf` 的本地時間、ISO 與相對狀態徽章。