JWT 解碼工具
解碼 JSON Web Token,讀取 header、payload 與到期時間。
JSON Web Token
Token
設計上就保護隱私。 Token 在你的瀏覽器裡解碼,不會被傳送出去。即使如此,任何貼進任何地方的 token 都應視為已外洩;如果是正式環境的憑證,請立刻輪替。
常見問題
JWT 解碼工具是做什麼的?
它會把 JSON Web Token 拆成 header 與 payload 兩段並做 base64url 解碼,讓你讀到裡面的宣告。簽章那一段會顯示出來,但不會被解讀。
這個工具會驗證 JWT 簽章嗎?
不會,而且這是刻意的。驗證需要簽署密鑰或公鑰,而你不應該把這些貼進任何網站。請在你自己的後端或本機 CLI 上驗證簽章。
把 token 貼進來安全嗎?
解碼完全在你的瀏覽器裡進行,不會發出任何網路請求。話說回來,任何貼進任何工具的 token 都應該視為已經外洩。可以的話請使用已過期或測試用的 token。
為什麼我的 token 顯示為已過期?
`exp` 宣告是以秒為單位的 Unix 時間戳。工具會拿它跟你裝置上的時鐘比對,所以你自己機器的系統時間不正確,也會讓一個有效的 token 看起來像過期了。
關於JWT 解碼工具
JSON Web Token 由三段以點分隔的 base64url 組成:header、payload 與簽章。前兩段只是編碼,不是加密,所以任何拿到 token 的人都能讀。這個解碼器會拆開 token、解碼前兩段,並把標準時間宣告(iat、nbf、exp)轉成人看得懂的日期,同時顯示即時的到期倒數。
我們刻意不提供簽章驗證。驗證需要簽署密鑰或公鑰,而把正式環境的簽署金鑰貼進網頁,正是這個工具不該鼓勵的習慣。