用於宣告和過期檢查的 JWT 解碼器

透過解碼頭部和負載、突出顯示 exp 和 iat,並聚焦常見導致認證失敗的宣告,更快檢查 Bearer 令牌。

本指南用於除錯真實的認證失敗。解碼令牌、讀取宣告,並準確說明該工具能證明什麼、不能證明什麼。

適用場景
API 拒絕 Bearer 令牌,而你需要在重試前檢查頭部、宣告或時間戳。
首先檢查什麼
先檢查 alg、exp、aud、scope 和 sub,因為它們通常能解釋為什麼看似有效的令牌仍會失敗。
常見陷阱
解碼只能顯示令牌內容,並不能證明簽名有效或可信。
示例工作流
只貼上原始令牌
如果你複製的是 Authorization 請求頭,請在貼上到解碼器前移除 Bearer 字首。
Bearer eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9...
識別已過期的令牌
當認證失敗看起來是間歇性或環境相關時,請先關注 exp。
{"sub":"user-123","exp":1712732400}
檢查自定義宣告
即使令牌結構看起來沒問題,aud、scope 和 sub 也常常能解釋授權不匹配的原因。
{"aud":"api://comutil","scope":"read:users write:users","sub":"user-123"}
檢查分段結構
JWT 由三個 Base64URL 段組成,因此格式錯誤的標點或填充可能會破壞複製後的令牌。
header.payload.signature
在怪 API 之前先檢查什麼

檢查 exp 和 iat 以排查時鐘漂移,檢查 aud 以排查受眾不匹配,檢查 scope 以排查許可權缺失。這些檢查通常比重新復現請求更快。

  • 當 exp 或 iat 的值難以快速讀懂時,請使用 Unix 時間戳工具。
解碼並不驗證簽名

此頁面讀取令牌結構和宣告內容。它不會驗證簽名、校驗信任鏈,也不會確認該令牌是否由預期簽發者發出。

  • 在事故記錄中保持表述準確:解碼內容是有用證據,但不等同於驗證。