若邻助手
开发者工具 ⏱️ 阅读约 3 分钟 · 更新于 2026-09-15

JWT在线解析与Token解码:Header、Payload载荷与过期时间分析

JWT在线解析与Token解码:Header、Payload载荷与过期时间分析
🛠️ 本教程配套在线工具:若邻助手 · JWT解析与编码工具
纯浏览器本地安全运行,无需上传第三方服务器,100% 保护数据隐私与安全。
立即在线使用 JWT解析与编码工具 →
核心概要:前后端分离项目中遇到 Authorization 401 报错时,第一步就是查看请求头里的 Bearer JWT 是否已过期。若邻助手提供纯本地执行的 JWT 解析器,保障用户鉴权 Token 绝不泄露给任何第三方云端。

📋 图文实操步骤指南

1

粘贴待解析的 JWT Token 字符串

打开若邻助手【编码与 JWT 解析】工具,在输入框中粘贴形如 eyJhbGciOiJIUzI1NiIs... 的长串字符。
粘贴待解析的 JWT Token 字符串
💡 提示:工具会自动按两个点号将其精准拆分为 Header、Payload 和 Signature 三大模块。
2

色彩高亮展示 Header 与 Payload 数据

页面以经典红黄蓝三色区分:红色查看签名算法(alg: HS256/RS256);紫色查看用户信息载荷(Payload);直观将 Unix 时间戳(exp/iat)自动换算为本地可读的人类时间。
色彩高亮展示 Header 与 Payload 数据
💡 提示:如果 Token 已经过期,界面会醒目展示红色【已失效过期】警示以及具体超时的天数/小时。
3

复制格式化 JSON 或排查字段错误

解析后的数据自动经过 JSON 树状美化,点击右上角一键复制纯净 JSON,方便快速导入单元测试或接口调试工具中。
复制格式化 JSON 或排查字段错误
💡 提示:纯本地 JavaScript 解码,您的商业登录凭证不会上传到公网,安全合规无忧。

JWT 的三段式核心架构图解

一个完整的 JSON Web Token 由两个句点划分为三部分:第一部分是 Header(头部),声明类型与签名算法(如 HMAC SHA256 或 RSA);第二部分是 Payload(负载),存放非敏感业务声明数据(如 sub 用户唯一标识、role 权限角色、exp 过期时间);第三部分是 Signature(数字签名),由前两部分拼合后使用服务端独有的私钥加密生成,用于防篡改防伪造。

为什么千万不能在 JWT Payload 存用户密码?

因为 JWT 的 Header 和 Payload 仅仅是使用 Base64URL 算法进行了可读性编码,并没有经过任何加密!任何拿到 Token 的人(包括浏览器开发者工具和若邻助手)都能轻松解码出其中的所有明文数据。因此,绝不能在 Payload 放置明文密码、银行卡号等高危隐私。

❓ 常见问题解答 (FAQ)

客户端解码 JWT 能证明这个 Token 一定是合法的吗?

不能。客户端解码只能看清里面的字段内容。要验证 Token 是否被黑客恶意篡改过,必须在拥有服务端私钥(Secret Key)的环境下对 Signature 签名进行密码学校验。

JWT 过期时间(exp)的标准单位是什么?

RFC 7519 规范明确规定:exp(Expiration Time)必须是自 1970-01-01 00:00:00 UTC 以来的“秒数”(10位数字),而不是 JavaScript 常见的毫秒数(13位)。

后端如何让已发放且未过期的 JWT 提前失效?

由于 JWT 原生是无状态的,最标准的做法是在 Redis 中维护一个黑名单或版本号(tokenVersion),当用户点击登出或修改密码时,服务端更新版本号,后续请求即使 JWT 未到期也会被拦截。