浏览器本地 JWT claims 解码器

JWT Claims 检查器 在分享 token 或调试 API 前先检查 claims

登录过期、API 返回 401、前后端联调 claims 不一致时,把 JSON Web Token 粘贴到 JWT Claims 检查器。它会在浏览器本地检查三段结构、Base64URL 解码、header JSON、payload JSON、exp、nbf、iat、issuer、audience、subject,以及可疑的 alg none。它只做本地解码和 claims 检查,不验证 token 签名。

本地 JWT Claims 检查器

用 JWT Claims 检查器检查粘贴的 token

这个检查器适合在 API 调试、登录过期排查、前后端联调或分享 token 片段前快速查看状态。所有逻辑都在当前浏览器标签页运行,不请求服务器,不保存 token,也不依赖数据库。

-

重要提示:这个工具只做本地解码和 claims 检查,不验证 JWT 签名,也不能证明 token 可信。

你的 token 会留在当前浏览器标签页。这个检查器不会上传、保存或发送它到服务器。

试用 JWT 示例

JWT Claims 检查器结果会显示在这里

粘贴 JWT token 后,你会看到它是否为三段结构、header 和 payload 是否能 Base64URL 解码为 JSON、哪些 claims 存在、exp 是否已过期、nbf 是否尚未生效,以及 alg 是否可疑。

JWT Claims 检查器本地 token 检查流程

这个检查器会把粘贴的 token 转成本地报告,展示结构检查、解码 JSON、claims 时间、关键 claims 是否存在,以及签名未验证提示。

把 token 粘贴到本地检查器

在分享 token、提交鉴权工单,或对齐前后端状态前,先用这个工具看清 claims。

JWT Claims 检查器界面,显示粘贴 token 以及本地 header 和 payload 解码结果

查看时间结果

对照本地时间检查 exp、nbf 和 iat,判断 token 是否已过期、尚未生效或签发时间异常。

JWT Claims 检查器结果,显示 payload claims、本地时间、剩余有效期和 alg none 提醒

使用解码结果但不要信任签名

确认 issuer、audience 和 subject 是否存在,但不要把本地解码结果当作真实授权依据,因为这里不做签名验证。

JWT Claims 检查器流程,展示粘贴 token、查看 claims 和调试过期时间

JWT Claims 检查器面向开发者和 API 调试的功能

当 token 要进入支持对话、curl 命令、浏览器控制台或 bug 报告前,可以先用 JWT Claims 检查器做一次本地 sanity check。

三段结构检查

报告会显示粘贴内容是否有三段点号分隔结构,适合本地解码签名型 token。

检查结构

Base64URL header 和 payload 解码

Header 和 payload 会作为 Base64URL UTF-8 JSON 解码,方便查看 alg、typ、kid 和 payload claims。

解码 JSON

exp nbf iat 复查

报告会把 exp、nbf、iat 与本地时间比较,展示剩余有效期、是否过期和是否尚未生效。

查看时间

issuer audience subject 检查

报告会检查 issuer、audience、subject 是否存在,帮助排查 API 401、登录状态错配和环境问题。

查看 claims

alg none 提醒

报告会突出 alg none 和缺少 alg 的情况,让 unsecured 或异常调试 token 更容易被发现。

复查算法

本地隐私

这个检查器在浏览器运行,不请求服务器、不保存 token、不访问数据库,同时持续提醒不要信任未验证签名。

本地检查

分享或调试 token 前如何使用 JWT Claims 检查器

JWT Claims 检查器适合开发者、API 调试用户、前后端联调用户和登录过期排查场景。

01

把真实 token 粘贴到本地

从请求头、浏览器存储或调试控制台复制真实 token,放进工具。公开讨论前,先确认里面是否包含敏感 claims。

  • 使用 header.payload.signature compact 值
  • 让生产 token 留在本地
  • 检查后清空输入框
粘贴 token
02

复查 header 和 payload claims

用输出结果对比 alg、typ、issuer、audience、subject 是否符合你期望调用的 API 或应用。

如果 issuer 或 audience 不对,token 可能来自另一个环境、租户、客户端应用或登录流程。

查看 claims
03

根据时间和提醒采取行动

如果 exp 已过期,请刷新或重新登录;如果 nbf 在未来,检查时钟偏移或签发逻辑;如果 alg 是 none,不要把这个 token 当成可信凭据。

  • 对比本地时间和服务器时间
  • 后端仍然要做签名验证
  • 本地解码 claims 只用于调试上下文
复查提醒

JWT Claims 检查器常见问题

关于本地解码、JWT 结构、Base64URL 解析、exp/nbf/iat 解释、隐私和签名验证限制的说明。

这个工具会验证 token 签名吗?

不会。它只解码 header 和 payload,并检查可见 claims。签名验证需要正确 key、允许的算法规则和服务端校验逻辑。

为什么这个检查器期望三段结构?

这个工具面向 compact signed JWT/JWS,也就是常见的 header.payload.signature。五段 compact 值通常可能是加密 JWE,因此不会当作普通三段 token 解码。

JWT Claims 检查器会上传或保存我的 token 吗?

不会。token 会在你的浏览器标签页中解码。CheckToolkit 不会把它发送到服务器、写入数据库,也不要求登录账号。

exp、nbf、iat 应该怎么理解?

工具会把这些值当成以秒为单位的 NumericDate,并与当前浏览器本地时间比较。时钟偏移会影响结果,排查边界问题时请再对照服务器时间。

issuer、audience 或 subject 缺失时应该怎么办?

有些内部 token 可能允许缺少 iss、aud 或 sub,但这仍然是有用的调试信号。请和 API、鉴权服务以及当前环境的预期 claims 对齐。

解码结果可以证明 token 有效吗?

不能。token 可以成功解码,但仍可能是伪造、已撤销、使用错误 key 签名,或被服务端策略拒绝。请只把结果作为本地调试上下文。

下次鉴权调试前先用 JWT Claims 检查器

当你需要确认结构、解码 claims、过期时间、nbf 生效时间和可疑算法提醒时,先在本地粘贴 token 检查。

把 JWT Claims 检查器报告作为调试上下文,然后在服务端完成信任和授权验证。

仅做本地 JWT 解码和 claims 检查,不执行签名验证。