开发者工具
⏱️ 阅读约 3 分钟 · 更新于 2026-09-15
JWT在线解析与Token解码:Header、Payload载荷与过期时间分析
🛠️ 本教程配套在线工具:若邻助手 · JWT解析与编码工具
纯浏览器本地安全运行,无需上传第三方服务器,100% 保护数据隐私与安全。
核心概要:前后端分离项目中遇到 Authorization 401 报错时,第一步就是查看请求头里的 Bearer JWT 是否已过期。若邻助手提供纯本地执行的 JWT 解析器,保障用户鉴权 Token 绝不泄露给任何第三方云端。
📋 图文实操步骤指南
1
粘贴待解析的 JWT Token 字符串
打开若邻助手【编码与 JWT 解析】工具,在输入框中粘贴形如 eyJhbGciOiJIUzI1NiIs... 的长串字符。
💡 提示:工具会自动按两个点号将其精准拆分为 Header、Payload 和 Signature 三大模块。
2
色彩高亮展示 Header 与 Payload 数据
页面以经典红黄蓝三色区分:红色查看签名算法(alg: HS256/RS256);紫色查看用户信息载荷(Payload);直观将 Unix 时间戳(exp/iat)自动换算为本地可读的人类时间。
💡 提示:如果 Token 已经过期,界面会醒目展示红色【已失效过期】警示以及具体超时的天数/小时。
3
复制格式化 JSON 或排查字段错误
解析后的数据自动经过 JSON 树状美化,点击右上角一键复制纯净 JSON,方便快速导入单元测试或接口调试工具中。
💡 提示:纯本地 JavaScript 解码,您的商业登录凭证不会上传到公网,安全合规无忧。
JWT 的三段式核心架构图解
一个完整的 JSON Web Token 由两个句点划分为三部分:第一部分是 Header(头部),声明类型与签名算法(如 HMAC SHA256 或 RSA);第二部分是 Payload(负载),存放非敏感业务声明数据(如 sub 用户唯一标识、role 权限角色、exp 过期时间);第三部分是 Signature(数字签名),由前两部分拼合后使用服务端独有的私钥加密生成,用于防篡改防伪造。
为什么千万不能在 JWT Payload 存用户密码?
因为 JWT 的 Header 和 Payload 仅仅是使用 Base64URL 算法进行了可读性编码,并没有经过任何加密!任何拿到 Token 的人(包括浏览器开发者工具和若邻助手)都能轻松解码出其中的所有明文数据。因此,绝不能在 Payload 放置明文密码、银行卡号等高危隐私。
❓ 常见问题解答 (FAQ)
客户端解码 JWT 能证明这个 Token 一定是合法的吗?
不能。客户端解码只能看清里面的字段内容。要验证 Token 是否被黑客恶意篡改过,必须在拥有服务端私钥(Secret Key)的环境下对 Signature 签名进行密码学校验。
JWT 过期时间(exp)的标准单位是什么?
RFC 7519 规范明确规定:exp(Expiration Time)必须是自 1970-01-01 00:00:00 UTC 以来的“秒数”(10位数字),而不是 JavaScript 常见的毫秒数(13位)。
后端如何让已发放且未过期的 JWT 提前失效?
由于 JWT 原生是无状态的,最标准的做法是在 Redis 中维护一个黑名单或版本号(tokenVersion),当用户点击登出或修改密码时,服务端更新版本号,后续请求即使 JWT 未到期也会被拦截。