跳到主要内容
Toolars
探索
报告问题

开发 · 本地工具

JWT 编码 / 解码

JWT Encoder / Decoder

在本地解码、签名并验证 JWT:支持 HS、RS、ES 各三档算法,禁用 alg:none,验证按浏览器时钟检查签名与 exp/nbf,密钥只存于内存。

任务路径 / 从输入到结果

选择操作

本地运行 · 不做任何上传

了解JWT 编码 / 解码的使用方法、隐私说明与相关工具

任务路径 / 从输入到结果

如何解码、签名并验证 JWT

  1. 01

    选择操作

    选择“解码”查看未受信任的声明,“签名”生成令牌,或选择“验证”使用指定算法和密钥检查令牌。

  2. 02

    粘贴令牌或编写负载

    “解码”和“验证”模式下,把三段式紧凑令牌粘贴到“紧凑 JWT”,不超过 64 KiB。“签名”模式下,在“JSON 负载”中以 JSON 对象编写声明,不超过 32 KiB。

  3. 03

    加载示例来探索

    按“加载示例”用安全材料看完整流程:“解码”得到一个可读的 HS256 令牌;HMAC 模式得到带密钥的演示令牌;非对称模式加载一份载荷,便于你粘贴自己匹配的密钥。

  4. 04

    选择算法与密钥

    在“签名”和“验证”中,从 HMAC、RSA 或 ECDSA 分组里选择“算法”。HS 系列使用“共享密钥”,HS256 至少 32 个 UTF-8 字节(HS384 为 48,HS512 为 64);RS 与 ES 系列在签名时使用 PEM 编码的“PKCS8 私钥”,验证时使用“SPKI 公钥”,不超过 16 KiB。

  5. 05

    运行并查看结论

    运行所选操作。解码显示未受信任的头部和负载,签名生成紧凑令牌。验证在显示的浏览器时间检查签名与已提供的 exp/nbf 条件。阅读时间卡片和具体错误,修正输入后重新运行。

  6. 06

    复制、下载并清理

    “复制结果”把令牌或解码出的 JSON 放入剪贴板,“下载”保存为 toolars-jwt.txt 或 toolars-jwt.json。密钥只存在于内存中:切换模式或算法会清空密钥字段,“重置”则清空一切。

工具速览

处理方式
在浏览器本地完成
输入是否离开设备
从不
数据保留
不保存任何内容
价格
免费

你的输入留在浏览器里。

JWT 编码 / 解码 使用经过验证的本地执行路径,不会创建隐藏的输入或输出历史记录。

本地执行

在当前浏览器标签页内运行。

无隐藏处理

使用中的工具数据绝不会成为 Toolars 的文档记录。

无需账户

无需创建账户即可使用核心工作流。登录后收藏才会同步到你的账户。

立即重置

关闭标签页,当前的工作数据即刻消失。

JWT 编码 / 解码 究竟做什么

登录流程返回的令牌一直被 API 拒绝,第一个问题是声明里到底写了什么:“解码”几秒内显示头部和载荷。之后,开发服务需要一个用本地密钥签名的短时效测试令牌,预发密钥还要对照验证失败的令牌排查。JWT Encoder / Decoder 完全在浏览器里读取、签名和验证令牌。生产令牌和密钥材料粘贴进一个不传输任何内容的页面,密钥甚至不会碰浏览器存储。

常见问题

支持哪些算法?
HS256、HS384、HS512 使用共享密钥;RS256、RS384、RS512 使用 PKCS8 与 SPKI 密钥;ES256、ES384、ES512 使用各自的标准曲线。不签名的 alg:none 令牌被禁用;当令牌头部算法与所选算法不一致时,“验证”会拒绝。
解码能证明令牌是真的吗?
不能。解码只读取令牌。即使验证成功,也不能据此确定签发者身份、目标受众、撤销状态或在业务中使用此令牌的权限。
限制与密钥要求是什么?
令牌不超过 64 KiB,负载不超过 32 KiB,密钥或共享密钥不超过 16 KiB。HMAC 共享密钥对 HS256、HS384、HS512 分别至少需要 32、48、64 个 UTF-8 字节;RSA 与 ECDSA 密钥必须是 PEM 编码的 PKCS8 私钥(签名)或 SPKI 公钥(验证)。
“验证”到底检查什么?
验证使用所选算法与密钥、浏览器时钟及零时钟容差。仅检查已提供的 exp 与 nbf;iat 不作为有效期上限。不检查签发者、受众、密钥归属、撤销状态或业务规则。结果是检查时刻的快照,不是授权结论。HMAC 使用完整 UTF-8 密钥(包括空格),不会进行 Base64 解码。
为什么我的密钥被拒绝?
任何加密运算前有三项检查:HMAC 密钥必须达到所选 HS 算法的最小字节长度;私钥必须是 PEM 编码、以 BEGIN PRIVATE KEY 开头的 PKCS8 值;公钥必须是以 BEGIN PUBLIC KEY 开头的 SPKI 值。超过 16 KiB 的密钥会被拒绝,ECDSA 密钥必须位于其 ES 算法指定的曲线上。
令牌或密钥会被上传或存储吗?
不会。一切都在当前浏览器标签页内运行;签名引擎按需加载,密钥只保存在组件内存中,不会写入浏览器存储、日志或任何网络请求。“重置”会清空所有输入与密钥材料。

继续探索开发者工具

相关任务,而非死胡同。

无需返回完整索引,直接进入另一个专注的工作区。

代码转图片

Code to Image Converter

把 JavaScript、TypeScript、HTML、CSS、JSON、Bash 代码用 Shiki 高亮后排成带窗口标题与行号的卡片,可调背景、内边距、字号与 1x/2x 比例,导出 SVG 或 PNG。

创建

URL Slug 生成器

URL Slug Generator

把标题实时转成干净的 URL slug:去重音、& 变 and、标点折叠为连字符或下划线,中日文等非拉丁文字保留,结果小写,可复制或下载。

创建

React Native 阴影生成器

React Native Shadow Generator

为 iOS 与 Android 生成 React Native 阴影样式:调偏移、不透明度、半径与 elevation,对照实时近似预览,复制 StyleSheet 代码;可选新架构 boxShadow 模式。

创建

Base64 编码 / 解码

Base64 Encoder/Decoder

在本地编码 Unicode 文本或解码 Base64,支持 UTF-8、URL-safe 变体与换行保留,解码即时校验并指出具体错误,一键互换方向做往返验证。

转换