Mã hóa & Bảo mật

Giải mã JWT

Dán một JSON Web Token để xem header và các claim trong payload. Việc giải mã diễn ra cục bộ — token của bạn không bao giờ rời khỏi trình duyệt.

JWT

Giới thiệu công cụ

Công cụ Giải mã JWT tách một JSON Web Token thành ba phần và hiển thị header cùng payload đã giải mã dưới dạng JSON dễ đọc. JWT là một chuỗi gọn ngăn cách bằng dấu chấm — header.payload.signature — trong đó header và payload được mã hóa Base64URL chứ không mã hóa bảo mật, nên có thể xem các claim mà không cần khóa bí mật.

Lập trình viên dùng nó để kiểm tra các claim như iss, sub, exp và iat khi gỡ lỗi xác thực, xác minh nội dung token hay tìm hiểu luồng đăng nhập của một API. Việc giải mã chạy hoàn toàn trong trình duyệt, nên một token có thể cấp quyền truy cập tài khoản của bạn không bao giờ bị gửi lên server.

Cách sử dụng

  1. Dán toàn bộ JWT (chuỗi header.payload.signature) vào ô nhập.
  2. Đọc header đã giải mã để biết thuật toán ký và loại token.
  3. Đọc payload đã giải mã để xem các claim mà token mang theo.
  4. Xem các mốc thời gian dễ đọc cho claim thời điểm phát hành (iat) và hết hạn (exp).
  5. Sao chép bất kỳ phần đã giải mã nào để dùng nơi khác khi gỡ lỗi.

Tính năng

  • Giải mã và làm đẹp header cùng payload của JWT.
  • Làm nổi bật các claim chuẩn như iss, sub, aud, exp và iat.
  • Chuyển các timestamp số thành ngày giờ dễ đọc.
  • Kết quả JSON được tô màu cú pháp để dễ quét mắt.
  • Thông báo lỗi rõ ràng cho token sai định dạng.
  • Chạy hoàn toàn phía client — token của bạn không bao giờ rời trình duyệt.

Câu hỏi thường gặp

Token của tôi có bị gửi lên server không?

Không. Token được giải mã cục bộ trong trình duyệt và không bao giờ được truyền đi. Điều này quan trọng vì một JWT hợp lệ có thể cấp quyền truy cập tài khoản.

Công cụ có kiểm tra chữ ký của token không?

Không. Công cụ giải mã header và payload để bạn đọc các claim, nhưng không xác minh chữ ký mật mã. Đừng bao giờ tin nội dung token mà chưa xác minh phía server.

Payload của JWT có được mã hóa bảo mật không?

Không. JWT ký chuẩn chỉ được mã hóa Base64URL, không mã hóa bảo mật, nên ai cũng đọc được payload. Đừng bao giờ để thông tin bí mật trong payload của JWT.

Làm sao đọc claim exp và iat?

Chúng là timestamp Unix tính bằng giây. Công cụ chuyển chúng thành ngày giờ dễ đọc để bạn nhanh chóng biết token phát hành khi nào và hết hạn khi nào.

Vì sao token của tôi không giải mã được?

JWT phải có ba phần Base64URL ngăn cách bằng dấu chấm. Giải mã thất bại nếu thiếu một phần, bị cắt cụt hoặc chứa ký tự không hợp lệ — hãy kiểm tra bạn đã sao chép trọn token.