Giải mã JWT
Xem nội dung và hạn dùng của token
Đang tải…
Công cụ này có hữu ích không?
About this tool
Công cụ này giải mã header và payload của JWT (JSON Web Token) và hiển thị các claim bên trong. Một token gồm ba phần cách nhau bằng dấu chấm (header, payload, signature); công cụ này chỉ giải mã Base64URL hai phần đầu thành JSON và không xác minh chữ ký. Nếu có claim exp, nó cũng cho biết token đã hết hạn hay chưa.
How to use
- Dán một token vào ô nhập liệu, hoặc nhấn nút ví dụ để tải một token mẫu.
- Header và payload - hai trong ba phần cách nhau bằng dấu chấm - đều được mở rộng thành JSON.
- Nếu payload có claim exp, một nhãn hết hạn/còn hiệu lực và thời điểm hết hạn sẽ được hiển thị.
- Dùng nút sao chép để lấy JSON của header hoặc payload.
Frequently asked questions
- Giải mã JWT có khác với xác minh chữ ký của nó không?
- Có, hoàn toàn khác. Công cụ này chỉ đọc nội dung của token - nó không xác nhận chữ ký có phải là thật hay không. Việc xác minh chữ ký cần một khóa bí mật (hoặc khóa công khai) mà chỉ bên phát hành biết, và công cụ này không yêu cầu cũng không chấp nhận khóa.
- Nếu hiển thị "hết hạn", token có còn dùng được không?
- Đây chỉ là thông tin tham khảo - nó so sánh claim exp trong payload với thời gian hiện tại. Việc token có thực sự bị từ chối hay không phụ thuộc vào logic xác minh riêng của máy chủ.
- Tại sao phần chữ ký (signature) không thể giải mã thành nội dung đọc được?
- Chữ ký là kết quả của việc ký header và payload bằng một khóa bí mật - đây không phải là dữ liệu có thể khôi phục thành văn bản thuần. Công cụ này chỉ hiển thị chuỗi chữ ký nguyên trạng.
- Token tôi nhập có được gửi đến máy chủ không?
- Không. Toàn bộ việc giải mã diễn ra trong trình duyệt của bạn, và token không bao giờ được gửi đến máy chủ.
Trang này chỉ giải mã token - không xác minh chữ ký - và không bao giờ gửi token bạn nhập đến máy chủ. Một token có thể trông như chưa hết hạn nhưng vẫn có chữ ký giả mạo, vì vậy mọi xác thực thực sự đều phải qua xác minh phía máy chủ.