JWT 在线解析 / 生成 / 验证工具

JWT 签名验证 浏览器本地计算
-
仅列出上述标准声明;其它自定义 Claims 请查看 Payload JSON。
点击按钮把常用 Claim 写入 Payload 的顶层(exp 为当前时间 +1 小时)
验证需要公钥:RSA 使用 SPKI / PKCS#1 公钥 PEM 或 JWK,EC 使用 SPKI 公钥 PEM 或 JWK。
隐私提示:JWT、Secret 与私钥全部在浏览器本地处理,不会上传服务器,也不会保存任何输入。

一页完成 Token 解码、签名生成与验签,支持 HS/RS/PS/ES 共 12 种算法

JWT 在线解析 / 生成 / 验证工具

JWT(JSON Web Token)由 Header、Payload、Signature 三段组成,中间以两个点分隔,广泛用于接口鉴权、单点登录与无状态会话。这个工具把解析、生成、验证三件事放在同一页面,用三个页签切换:解析不需要密钥,生成与验证才需要 Secret 或密钥。

解析 Token

粘贴 Token 后自动拆分为三段:Header 与 Payload 经 Base64URL 解码并格式化为 JSON,Signature 原样保留,三段都可以单独复制。页面同时读取 alg、typ、kid 等头部字段,识别 iss、sub、aud、jti 等标准声明,并把 iat、nbf、exp 三个时间戳换算成本地时间。

Token 状态与时间信息

根据时间声明自动判定 Token 的整体状态:有效、即将过期、已过期、尚未生效,或没有时间声明,并显示距离过期的剩余时间。这样排查登录态异常时,可以立即区分是 Token 过期、还没到生效时间,还是签名本身有问题。自定义声明可在 Payload JSON 中直接查看。

生成 Token

生成页签允许直接编辑 Header 与 Payload 的 JSON,提供格式化与压缩两个按钮,并可一键写入常用声明(其中 exp 默认写入当前时间加一小时)。选择算法并填入对应密钥后即可签发 Token:HMAC 系列使用 Secret,支持按 UTF-8 文本处理,也支持以 0x 开头按十六进制解析;RSA 与 EC 系列可粘贴 PEM 私钥或 JWK。JSON 格式有误时会直接提示。

支持的算法

共支持 12 种算法:HS256、HS384、HS512,RS256、RS384、RS512,PS256、PS384、PS512,以及 ES256、ES384、ES512。其中 HS 系列为 HMAC 签名,RS 与 PS 系列基于 RSA,ES 系列基于 ECDSA,页面会对需要安全上下文的算法加以标注。

验证 Token

验证需要与签名对应的公钥:RSA 使用 SPKI 或 PKCS#1 公钥 PEM 或 JWK,EC 使用 SPKI 公钥 PEM 或 JWK。验证结果逐项展示签名是否有效、是否过期、是否已生效,失败时给出具体原因。如果粘贴的是私钥,页面会提示应改用对应公钥。

错误处理与安全约束

  • Token 段数不足、Base64URL 非法或内部 JSON 损坏都会分别提示。
  • 出于安全考虑,alg 为 none 的未签名 Token 一律拒绝验证。
  • Token 声明的算法与当前选择不一致时明确指出双方算法。
  • ECDSA 签名长度不符时提示 JWS 使用固定长度的原始 R 与 S 拼接,来自 openssl 的 DER 签名需要先转换。
  • 密钥为空、格式错误或被口令加密都会给出对应的处理建议。

运行环境说明

RS、PS、ES 系列依赖浏览器提供的 WebCrypto 接口,该接口只在安全上下文可用,因此需要 HTTPS 环境;HS 系列不受影响,在 HTTP 下同样可以正常生成与验证。

使用场景

  • 调试接口鉴权:确认后端签发的 Token 内容与过期时间是否正确。
  • 排查 401 问题:区分 Token 过期、尚未生效与签名不匹配。
  • 本地签发测试 Token,模拟不同角色或权限声明。
  • 核对密钥是否配对,验证签名算法选择是否一致。

隐私与数据安全

Token、Secret、私钥与公钥全部在浏览器本地处理,没有任何服务端计算接口,输入内容不会上传服务器,也不会被保存。请注意 JWT 的 Payload 只是 Base64URL 编码而非加密,任何人拿到 Token 都能读出其中内容,不要在 Payload 中放置敏感信息。

在线解析、生成与验证 JWT Token

JWT 由 Header、Payload、Signature 三段组成,常用于接口鉴权与单点登录。工具把解码、签名与验签集中在一个页面,解析不需要密钥。
  • 解析 Token:自动拆分三段,Base64URL 解码并格式化 JSON,三段可分别复制
  • 读取标准声明 iss、sub、aud、jti 与 iat、nbf、exp,时间戳换算为本地时间并显示剩余时间
  • 自动判定 Token 状态:有效、即将过期、已过期、尚未生效或无时间声明
  • 生成 Token:可编辑 Header 与 Payload JSON,支持格式化与压缩,并一键写入常用声明
  • 支持 HS256/384/512、RS256/384/512、PS256/384/512、ES256/384/512 共 12 种算法
  • Secret 可按文本或十六进制解析,RSA 与 EC 密钥支持 PEM 与 JWK;验证时检测到私钥会提示改用公钥
  • 安全约束明确:拒绝 alg 为 none,算法与 Token 声明不一致、签名长度不符都会给出具体原因
适合接口鉴权调试、排查登录态失效与核对签名密钥。RS、PS、ES 系列依赖浏览器 WebCrypto 需要 HTTPS 环境,HS 系列在 HTTP 下同样可用。Token、Secret 与私钥全部在浏览器本地处理,不会上传服务器。
评论 0
暂无评论,快来发表第一条评论吧
评论内容不能为空
0/255