Giải mã JWT online – công cụ giải mã JSON Web Token
Dán JWT để giải mã header và payload ngay trong trình duyệt của bạn.
🔒 Token của bạn không bao giờ rời khỏi trình duyệt. Token được giải mã cục bộ bằng JavaScript.
Header
{
"alg": "HS256",
"typ": "JWT"
}Payload
{
"sub": "1234567890",
"name": "John Doe",
"iat": 1516239022
}Chữ ký (base64url, chưa xác minh)
SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c
Cách giải mã token JWT online
- 1
Dán JWT của bạn
Dán JSON Web Token vào ô nhập. Token gồm ba phần mã hóa base64url, ngăn cách bằng dấu chấm.
- 2
Xem header và payload
Header và payload được giải mã tức thì và hiển thị dưới dạng JSON đã định dạng.
- 3
Kiểm tra thời hạn và các claim
Công cụ cho biết token đã hết hạn hay chưa và làm nổi bật các claim chính như 'sub' (chủ thể), 'iss' (bên phát hành) và 'iat' (thời điểm phát hành).
JWT trông như một chuỗi khó hiểu, nhưng thực chất là ba tài liệu JSON mã hóa base64url nối với nhau bằng dấu chấm: header mô tả thuật toán ký, payload chứa các claim, và chữ ký. Base64url là mã hóa chứ không phải mã hóa bảo mật: ai có token cũng đọc được nội dung, và công cụ này đọc giúp bạn, sắp xếp các claim và đổi mốc thời gian thành ngày giờ dễ hiểu.
Tại sao cần giải mã token? Trường hợp điển hình là gỡ lỗi xác thực: một request bị từ chối và bạn cần biết token đã hết hạn (exp), được cấp cho sai đối tượng (aud), thiếu role hoặc scope, hay được ký bằng thuật toán không mong muốn. Mười giây ở đây có thể trả lời điều mà cả giờ đọc log chưa chắc tìm ra.
Giải mã không phải là xác minh: công cụ chỉ cho biết token nói gì, không cho biết token có thật hay không. Xác minh chữ ký cần khóa bí mật hoặc khóa công khai và phải thực hiện trên máy chủ của bạn. Token nào cũng có thể bị giả mạo, vì vậy đừng tin các claim của token chưa được xác minh.
Lưu ý riêng về quyền riêng tư với JWT: token thật từ hệ thống production cho phép truy cập tài khoản thật, và dán chúng vào công cụ online gửi dữ liệu lên máy chủ là rủi ro thực sự. Công cụ này chạy hoàn toàn trong trình duyệt, không có lưu lượng mạng; token của bạn không bao giờ được gửi lên máy chủ.