# JWT 解码与安全审计器

解码 JWT Header/Payload，校验 HS256 或 RS256 签名，并检查算法、过期时间与敏感 claim 风险

> 标准页面: https://elysiatools.com/zh/tools/jwt-decoder-security-auditor

- **分类:** Security

- **关键词:** jwt, token, 安全, 解码, hs256, rs256, claims

## 概述

适合全栈或安全工程师快速排查 token 问题、验证签名并理解 claim 变更带来的授权行为。

## 输入项

- **JWT Token** (textarea): eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9...
- **HMAC 密钥（可选）** (text): my-shared-secret
- **RSA 公钥 PEM（可选）** (textarea): -----BEGIN PUBLIC KEY-----

## 适用场景

- 在前后端联调时，需要快速查看 JWT 内部携带的用户身份和权限信息。
- 排查接口 401/403 授权错误，验证 Token 签名是否正确或是否已过期。
- 进行系统安全审查，检查 JWT 是否存在弱算法或敏感信息泄露风险。

## 工作原理

- 将待解析的 JWT 字符串粘贴到输入框中，工具会自动分离并解码 Header 和 Payload 部分。
- （可选）输入 HMAC 密钥或 RSA 公钥（PEM 格式），工具将自动计算并比对签名，验证 Token 的完整性。
- 系统会扫描解码后的 Claims，检查 exp、nbf 等时间戳，并标记潜在的安全风险或敏感字段。
- 最终在页面上直观输出解码结果、签名校验状态以及安全审计报告。

## 使用案例

- 前端开发者在调试登录接口时，确认后端返回的 Token 中是否正确包含了用户的角色（role）和 ID（sub）。
- 后端工程师排查微服务间的鉴权失败问题，验证网关转发的 JWT 签名是否与本地公钥匹配。
- 安全测试人员在渗透测试中，分析目标系统的 JWT 结构，寻找未校验签名或敏感信息明文传输的漏洞。

## 常见问题

### 这个工具支持哪些签名算法的校验？

目前支持最常见的对称加密算法 HS256（需提供 HMAC 密钥）和非对称加密算法 RS256（需提供 RSA 公钥 PEM）。

### 我的 JWT Token 会被上传到服务器保存吗？

不会。所有的解码和签名校验过程均在安全隔离的环境中实时处理，不会持久化存储您的 Token 或密钥。

### 为什么解析出的 Payload 包含乱码？

标准的 JWT Payload 必须是有效的 Base64Url 编码的 JSON 字符串。如果出现乱码，可能是 Token 格式损坏或未遵循 JWT 标准。

### 工具能检查出哪些安全风险？

工具会自动检查 Token 是否过期、是否使用了不安全的 none 算法，以及 Payload 中是否明文包含了密码等常见敏感字段。

### 如果不提供密钥，还能解码 JWT 吗？

可以。JWT 的 Header 和 Payload 仅经过 Base64Url 编码，并未加密。不提供密钥依然可以查看明文内容，但无法验证签名是否被篡改。

## 相关工具

- [X.509 证书解析器](https://elysiatools.com/zh/tools/certificate-decoder): 解析 X.509 SSL/TLS 证书（粘贴 PEM 或上传 .pem/.crt），查看主题、签发者、有效期（含过期状态）、公钥、签名算法、序列号、SAN、密钥用途和指纹。类似 openssl x509 -text 的可视化版。本地运行。
- [JWT 解析与签名验证器](https://elysiatools.com/zh/tools/jwt-inspector-verifier): 解析 JWT 的 header/payload 并高亮显示，诊断 exp/nbf/iat/iss/aud/sub/jti 等 claim，使用 HS*/RS*/PS*/ES*/EdDSA 密钥验签，并提供篡改 payload 的伪造教学演示
- [JWT 解码器](https://elysiatools.com/zh/tools/jwt-decoder): 解码 JWT 令牌
- [分布式追踪解码与瀑布图可视化](https://elysiatools.com/zh/tools/distributed-trace-decoder-waterfall-visualizer): 解析 Jaeger、Zipkin 或 OpenTelemetry 的 trace JSON，并以瀑布图展示 span 时序与异常节点
- [Leetspeak 解码与检测器](https://elysiatools.com/zh/tools/leetspeak-decoder-detector): 把 leetspeak（1337）解码回纯文本，并评估输入是 leet 的可能性——用于密码策略绕过筛查、敏感词过滤规避检查、日志噪音过滤。高亮每处替换。
- [安全响应头检查器](https://elysiatools.com/zh/tools/security-headers-checker): 审计 HTTP 响应头的安全合规性——解析你粘贴的原始头（无网络），按 OWASP 安全头集做值级检查：HSTS max-age、CSP unsafe-inline/eval、X-Content-Type-Options、Referrer-Policy、Permissions-Policy、COOP/COEP/CORP 等。输出字母评级（A+ 到 F）及逐项 Finding 与可复制的修复建议。
- [Snowflake / Discord ID 位字段解码器](https://elysiatools.com/zh/tools/snowflake-discord-id-bit-decoder): 使用无损 64 位解析 Snowflake 风格 ID，提取时间戳、worker、process、sequence 或平台特有字段，并可推断 Discord shard。
- [ULID / NanoID / KSUID / Snowflake 词法 ID 解码器](https://elysiatools.com/zh/tools/ulid-nanoid-ksuid-snowflake-id-decoder): 解码 ULID（Crockford base32）、KSUID（base62）、NanoID、MongoDB ObjectId 与 Discord/Twitter/Sonyflake 雪花 ID：拆解时间戳、随机位、机器位，展示 ISO 时间与十六进制原始值，并按生日界公式估算碰撞概率。

## 示例

- [JWT 示例](https://elysiatools.com/zh/samples/jwt-samples): 从基础令牌结构到高级安全实现的全面JWT示例
- [网络安全和SSL/TLS配置](https://elysiatools.com/zh/samples/network-security): 全面的网络安全示例，包括SSL/TLS配置、防火墙规则、VPN设置和网络扫描防护
- [Android Java 图像处理示例](https://elysiatools.com/zh/samples/android-image-processing-java): Android Java 图像处理示例，包括图像读取保存、缩放和格式转换
- [Android Kotlin 图像处理示例](https://elysiatools.com/zh/samples/android-image-processing-kotlin): Android Kotlin 图像处理示例，包括图像读取保存、缩放和格式转换

## 相关内容

- [凭据与 JWT 安全检查工作流](https://elysiatools.com/zh/hubs/auth-token-security): 生成或验证密码凭据，检查 JWT 结构与安全信号，并明确区分私钥对与密码工具。
- [JWT 构造与安全审查](https://elysiatools.com/zh/hubs/jwt-construction-and-security-review): 生成受控 JWT 测试样本或检查已获授权的样本，审查 Claim、算法、过期状态、敏感字段和签名证据，并明确解码不等于验签。
- [PII 检测与日志脱敏复核](https://elysiatools.com/zh/hubs/pii-log-redaction): 在日志、文本和 PDF 中发现疑似个人信息，生成脱敏候选稿，校验标识符模式，并在共享前要求人工审批。
- [获授权 JWT、OTP、TOTP 与会话测试工作流](https://elysiatools.com/zh/hubs/token-session-and-2fa-workflows): 准备脱敏认证 fixture，区分令牌生成、解码与校验，测试 OTP/TOTP 的时间行为，并在不暴露真实密钥的前提下审计 JWT 与会话证据。
