⚡ LitekitHub
首页 英语学习 开发工具 🌐 English
🔐 加密
Token 生成器随机字符串生成UUID 生成器批量生成 UUIDHash 文本MD5/SHA 哈希Bcrypt密码哈希验证
🔄 转换器
JSON 格式化格式化/压缩/校验JSON ↔ YAMLJSON YAML 互转颜色转换HEX/RGB/HSL日期时间转换时间戳互转编解码Base64/Hex/URL 编解码大小写转换驼峰/蛇形等进制转换10/16/2/8进制
🌐 Web
URL 编解码URL 编码解码JWT 解析器解析 JWT Token设备信息浏览器/系统信息HTML 实体HTML 实体编解码
💻 开发
正则测试正则表达式测试SQL 格式化SQL 美化
🌍 网络
IP 计算器IPv4/IPv6 子网/转换/分析
📝 文本
文本统计字数行数统计文本比较文本差异对比Lorem Ipsum占位文本生成
🧮 数学
数学计算器表达式求值百分比计算百分比/比例
🖼 图片
二维码生成生成二维码
📄 文档
Markdown 转 HTMLMarkdown 编辑器
📖 词汇
单词本积累单词,随时复习,支持发音与例句。单词骰子随机掷出 5 个单词,卡片展示音标、释义、例句与记忆技巧,每次都是新惊喜。
🎮 练习
音标练习48 个国际音标交互练习,跟读发音对比。单词大冒险七年级英语单词打怪升级游戏,含单词卡、拼写、选择、连连看四种模式。单词学习从海量单词表中任选词库,学习模式系统记忆、游戏模式打怪巩固,数据异步分页加载。
🎪 基础
基础知识乐园10种词性、20个疑问词、常用缩略词、人称代词、10种代词、8种句子结构、11个句子成分、5大从句、16大时态——像逛游乐场一样学英语基础知识体系!

🎫 JWT 解析器

解析 JWT Token,查看 Header 和 Payload 内容

Signature present
No expiry
📋 Header

                
📦 Payload

                
⚠️ 签名验证无法在客户端完成,请确保您信任该 Token 的来源。如需验证签名,请使用服务端工具。

什么是 JWT?

JWT(JSON Web Token)是一种开放标准(RFC 7519),用于在网络应用之间安全地传输信息。它以紧凑的、自包含的 JSON 对象形式传递声明(Claims),广泛用于身份认证和信息交换场景。JWT 使用 Base64url 编码和数字签名(或加密)确保数据完整性和来源可信。

JWT 的结构

一个标准的 JWT 由三部分组成,用点号(.)分隔:

Header.Payload.Signature

Header(头部)

Header 通常包含两部分信息:令牌类型(typ,通常为 JWT)和签名算法(alg,如 HS256、RS256、ES256 等)。还有一些可选字段如 kid(密钥 ID)、cty(内容类型)等。

Payload(载荷)

Payload 包含声明(Claims),即关于实体(通常是用户)和其他数据的声明。声明分为三种类型:

  • 注册声明(Registered Claims):预定义的非强制性声明,包括 iss(签发者)、sub(主题)、aud(接收方)、exp(过期时间)、nbf(生效时间)、iat(签发时间)、jti(JWT 唯一标识)。
  • 公共声明(Public Claims):在 IANA JWT Claims Registry 中注册的声明,或使用防冲突命名空间。
  • 私有声明(Private Claims):由使用方自定义的声明,用于共享特定信息。

Signature(签名)

Signature 用于验证消息在传输过程中未被篡改。计算方式为:使用 Header 中指定的算法,对 Base64url 编码后的 Header 和 Payload 以及一个密钥进行签名。格式为:HMACSHA256(base64UrlEncode(header) + '.' + base64UrlEncode(payload), secret)

JWT 的工作原理

JWT 的典型工作流程如下:

  1. 用户登录:客户端向服务器发送登录凭据。
  2. 签发 Token:服务器验证凭据后,生成一个包含用户信息的 JWT,使用服务端密钥签名后返回给客户端。
  3. 携带 Token:客户端将 JWT 存储在本地(localStorage、sessionStorage 或 Cookie),后续请求在 Authorization: Bearer <token> 头中携带。
  4. 验证 Token:服务器每次收到请求时验证 JWT 的签名和有效期,确认合法后处理请求。
  5. Token 过期:客户端可在 Token 过期前刷新,或用户需重新登录获取新 Token。

JWT 常见声明详解

声明全称说明
issIssuerJWT 的签发者
subSubjectJWT 所面向的主体(通常是用户 ID)
audAudienceJWT 的预期接收方
expExpiration TimeJWT 的过期时间(Unix 时间戳),过期后不可接受
nbfNot BeforeJWT 的生效时间,在此之前不可接受
iatIssued AtJWT 的签发时间(Unix 时间戳)
jtiJWT IDJWT 的唯一标识符,用于防止重放攻击
algAlgorithm签名/加密算法(位于 Header 中)
typType令牌类型(位于 Header 中,通常为 JWT)

常见签名算法

算法类型说明
HS256HMAC with SHA-256对称签名,使用同一个密钥签名和验证
HS384HMAC with SHA-384HS256 的更安全版本
HS512HMAC with SHA-512HS256 的最安全版本
RS256RSA with SHA-256非对称签名,使用私钥签名、公钥验证
RS384 / RS512RSA variantsRS256 的更安全版本
ES256ECDSA with P-256 and SHA-256椭圆曲线非对称签名,比 RSA 更短更快
ES384 / ES512ECDSA variantsES256 的更安全版本
PS256RSA-PSS with SHA-256RSA-PSS 填充方案
none无签名不安全的无签名模式,生产环境切勿使用

常见应用场景

  • API 认证:RESTful API 中,客户端在每次请求的 Authorization 头中携带 JWT,服务端无需维护 Session 状态。
  • 单点登录(SSO):用户在 A 系统登录后获取 JWT,可直接访问 B、C 系统,各系统验证同一 JWT 即可。
  • 微服务间通信:服务间调用时携带 JWT,下游服务可独立验证请求来源和权限,无需回访认证中心。
  • 信息交换:在多方之间安全传输结构化的声明信息(如 OAuth 2.0 中的 id_token)。
  • 移动应用:原生 App 无法使用 Session/Cookie,JWT 的轻量级无状态特性非常适合。

使用 JWT 的注意事项

  • 不要在 Payload 中存放敏感信息:Payload 仅经过 Base64url 编码,并非加密,任何人解码即可读取内容。密码、信用卡号等敏感数据绝不应放入 JWT。
  • 设置合理的过期时间:exp 声明至关重要。通常 Access Token 设置为 15 分钟至数小时,Refresh Token 可设置数天。
  • 使用 HTTPS:JWT 在网络上传输时应始终通过 HTTPS,防止 Token 被中间人截获。
  • 验证签名:服务端应始终验证 JWT 签名。客户端解析工具(如本工具)仅用于调试和检查,无法在客户端完成签名验证。
  • 避免使用 'none' 算法:生产环境中必须禁用或拒绝 alg: none 的 JWT,否则攻击者可伪造任意 Token。

为什么选择我们的 JWT 解析工具?

  • 实时自动解析:粘贴 JWT 后即刻解析,无需点击按钮,输入即所见。
  • 字段全称标注:每个 JWT 字段都显示其全称和中英文对照,一目了然。
  • 时间人性化显示:exp、iat、nbf 等时间戳自动转换为可读的日期时间和相对时间(如 "-3h"、"过期")。
  • Header & Payload 对照:左右分栏同时展示 Header 和 Payload,字段详情表一目了然。
  • 签名状态可视:清晰显示 Token 是否包含签名,以及签名验证的安全性提示。
  • 一键复制:Header 和 Payload 分别提供独立复制按钮,方便调试。
  • 完全免费离线:所有解析在浏览器本地完成,无需注册、不依赖服务器,数据不会离开您的设备。
关于我们 联系我们 隐私政策 使用条款

© 2026 LitekitHub