Công cụ nhận JWT dạng compact gồm ba phần, kể cả token được sao chép cùng tiền tố Authorization: Bearer. Công cụ kiểm tra cấu trúc, phân tích JSON UTF-8 và cho biết token đang ở trạng thái thời gian nào. Token nằm yên trong trình duyệt và không được tải lên.
Giải mã JWT miễn phí
Chạy hoàn toàn trên trình duyệt của bạn - không tải lên, không cần đăng ký.
Công cụ giải mã JWT dùng để làm gì?
Công cụ giải mã JWT chuyển header và payload Base64URL của JSON Web Token thành JSON dễ đọc. Chỉ cần dán token để xem thuật toán, các claim và timestamp NumericDate như exp, nbf, iat. Việc giải mã diễn ra trong trình duyệt nhưng không xác minh chữ ký hay tính xác thực của token.
Cách dùng
- 1Dán JWT. Sao chép compact token hoặc giá trị Bearer vào ô nhập. Kết quả giải mã cập nhật ngay lập tức.
- 2Đọc header và payload. Xem JSON đã định dạng, các claim đã đăng ký và timestamp UTC dễ đọc.
- 3Kiểm tra cảnh báo. Dùng trạng thái thời gian và ghi chú bảo mật làm đầu mối gỡ lỗi, sau đó xác minh chữ ký trong ứng dụng.
- 4Sao chép phần cần dùng. Sao chép header, payload đã giải mã hoặc phần chữ ký thô để gỡ lỗi và viết tài liệu cục bộ.
Dành cho ai
- Lập trình viên API truy tìm lỗi xác thực bằng cách xem issuer, audience, subject và các claim tùy chỉnh.
- Nhóm frontend kiểm tra thời điểm access token hết hạn khi gỡ lỗi luồng refresh và đăng nhập.
- Người kiểm tra bảo mật phát hiện token không có chữ ký, thuật toán bất thường hoặc claim NumericDate sai định dạng trước khi xác minh sâu hơn.
- Kỹ sư hỗ trợ đọc token đã che bớt từ môi trường kiểm thử cục bộ mà không cần viết đoạn mã giải mã.
Câu hỏi thường gặp
Công cụ giải mã JWT có miễn phí không?
Có. Công cụ hoàn toàn miễn phí, không cần tài khoản và không giới hạn lượt dùng. Mọi việc diễn ra cục bộ trong trình duyệt, nên có thể xem token phát triển mà không cần cài package hay gửi token đến API giải mã.
JWT của tôi có bị tải lên không?
Không. Header và payload được giải mã bằng JavaScript ngay trong trình duyệt. Token không được tải lên để xử lý. Dù vậy, đừng chia sẻ access token đang dùng trong production qua ảnh chụp màn hình, phiếu hỗ trợ hoặc tin nhắn, vì người có bearer token còn hiệu lực có thể sử dụng nó.
Có thể giải mã JWT lớn đến mức nào?
Công cụ không đặt giới hạn ký tự riêng, nhưng trình duyệt, proxy và máy chủ ứng dụng thường giới hạn kích thước header trên thực tế. Token quá lớn có thể lỗi trước khi tới ứng dụng. Hãy giữ claim trong JWT production thật gọn và đừng nhúng dữ liệu hồ sơ hoặc quyền hạn cồng kềnh.
Giải mã JWT có xác minh chữ ký không?
Không. Giải mã chỉ hiển thị JSON đã được encode. Muốn xác minh chữ ký cần đúng key, thuật toán được phép và các bước kiểm tra claim như issuer, audience trong ứng dụng. Đừng coi token đã giải mã là xác thực trước khi hệ thống nhận token hoàn tất các bước kiểm tra đó.
Làm sao biết JWT đã hết hạn?
Đọc claim exp dưới dạng NumericDate tính bằng số giây từ Unix epoch. Token không được chấp nhận từ thời điểm đó trở đi. Công cụ đổi exp sang UTC và so sánh với đồng hồ hiện tại của trình duyệt, nhưng thời gian trên máy chủ mới là căn cứ cuối cùng.
Ai cũng có thể giải mã payload JWT sao?
Người có JWT ký theo chuẩn thường có thể giải mã header và payload vì Base64URL không che giấu nội dung. Đừng đưa mật khẩu, secret hoặc dữ liệu cá nhân không cần thiết vào claim. Token JWE được mã hóa có năm phần và nằm ngoài phạm vi của công cụ này.
Vì sao công cụ báo timestamp không hợp lệ?
RFC 7519 định nghĩa exp, nbf và iat là giá trị NumericDate, tức số JSON chứa số giây tính từ 1970-01-01T00:00:00Z. Chuỗi, số không hợp lệ hoặc giá trị mili giây có thể tạo ra ngày sai lệch và bị các thư viện JWT nghiêm ngặt từ chối.