Bộ giải mã JWT là gì?

Bộ giải mã JWT trực tuyến miễn phí. Dán bất kỳ JWT nào để xem ngay tiêu đề và tải trọng đã giải mã. Kiểm tra trạng thái hết hạn, người phát hành và xác nhận quyền.

Mã thông báo Web JSON (JWT) là định dạng mã thông báo nhỏ gọn, an toàn với URL được sử dụng rộng rãi trong các hệ thống xác thực hiện đại, phân quyền API và triển khai đăng nhập một lần. Trình Giải mã JWT (JWT Decoder) cho phép bạn dán bất kỳ JWT nào và ngay lập tức xem header và payload đã giải mã, giúp việc gỡ lỗi luồng xác thực và hiểu nội dung mã thông báo trở nên dễ dàng hơn.

Khi bạn dán một JWT, công cụ ngay lập tức tách nó thành ba thành phần — header, payload và chữ ký — rồi giải mã header và payload được mã hóa base64url thành JSON đã định dạng. Header hiển thị thuật toán ký (như HS256 hoặc RS256) và loại mã thông báo. Payload tiết lộ tất cả các claim bao gồm cả các claim chuẩn như iss (nhà phát hành), sub (chủ thể), aud (đối tượng), exp (thời gian hết hạn), nbf (không hợp lệ trước), iat (thời điểm phát hành) và bất kỳ claim tùy chỉnh nào mà nhà phát hành đã đưa vào.

Trạng thái hết hạn được làm nổi bật với chỉ báo rõ ràng: hợp lệ (mã thông báo chưa hết hạn), đã hết hạn (đã qua thời gian hết hạn) hoặc chưa hợp lệ (trước thời điểm nbf). Điều này đặc biệt hữu ích trong quá trình phát triển khi bạn cần nhanh chóng xác minh mã thông báo thử nghiệm đã hết hạn hay chưa hoặc các claim dựa trên thời gian có được đặt đúng không.

Một điểm khác biệt quan trọng: công cụ này giải mã nhưng KHÔNG xác minh chữ ký. Giải mã một JWT cực kỳ đơn giản — header và payload chỉ là JSON mã hóa base64url mà bất kỳ ai cũng đọc được. Chính chữ ký là thứ đảm bảo mã thông báo không bị làm giả. Nếu không xác minh, bạn không bao giờ nên tin tưởng các claim đã giải mã từ một nguồn không đáng tin cậy. Để xác minh chữ ký, bạn cần khóa ký và logic phía máy chủ phù hợp.

Ví dụ sử dụng thực tế cho Bộ giải mã JWT

Gỡ lỗi mã thông báo xác thực

API của bạn trả về lỗi 401 và bạn nghi ngờ JWT đã hết hạn. Dán mã thông báo vào bộ giải mã và xem claim exp. Công cụ hiển thị "Đã hết hạn" nếu dấu thời gian nằm trong quá khứ, xác nhận vấn đề. Kiểm tra claim iat để biết mã thông báo được phát hành khi nào và gỡ lỗi logic làm mới mã thông báo của bạn.

Kiểm tra ID Token OAuth

Một nhà cung cấp OAuth trả về id_token trong quá trình đăng nhập. Dán nó vào bộ giải mã để xem iss (URL nhà phát hành), sub (mã định danh người dùng), aud (ID ứng dụng khách) và bất kỳ claim tùy chỉnh nào như email hoặc tên. Điều này hữu ích để xác minh mã thông báo đến từ nhà phát hành dự kiến và chứa đối tượng dự kiến.

Kiểm tra claim trong mã thông báo phát triển

Trong quá trình phát triển cục bộ, bạn tạo JWT thử nghiệm với các claim tùy chỉnh để kiểm tra tính năng. Dán mã thông báo để xác minh mọi claim được đặt đúng — kiểm tra các claim sub, roles và permissions có giá trị dự kiến trước khi thử nghiệm phần mềm trung gian phân quyền của bạn.

Tại sao nên dùng Bộ giải mã JWT?

  • base64url decoding of header and payload tức thì
  • Syntax-highlighted JSON output
  • Expiration status: valid, expired, or not yet valid
  • Displays iat, exp, nbf, iss, sub claims

Cách sử dụng Bộ giải mã JWT — Hướng dẫn từng bước

1

Dán mã thông báo JWT của bạn vào trường nhập liệu.

2

header and payload are decoded instantly.

3

Xem xét các tuyên bố, trạng thái hết hạn và nhà phát hành.

4

Sao chép any decoded section as needed.

Bộ giải mã JWT phù hợp với ai?

  • gỡ lỗi API
  • auth troubleshooting
  • token inspection
  • OAuth development

Mẹo chuyên nghiệp cho Bộ giải mã JWT

  • 1Header và payload của JWT được mã hóa base64url, KHÔNG được mã hóa bảo mật. Bất kỳ ai có mã thông báo đều đọc được nội dung. Đừng bao giờ đặt thông tin nhạy cảm (mật khẩu, bí mật, PII) vào các claim JWT.
  • 2Luôn kiểm tra header "typ" (loại). Một JWT nên có typ: "JWT". Điều này giúp bạn phân biệt JWT với các đối tượng JOSE khác như JWE hoặc JWS.
  • 3Claim "exp" là kiểm tra xác thực được dùng nhiều nhất. Đảm bảo máy chủ của bạn kiểm tra exp, nbf và iss ít nhất. Bỏ qua các kiểm tra này là một lỗ hổng bảo mật phổ biến trong các triển khai JWT.
  • 4Dùng https://jwt.io hoặc bộ giải mã này cục bộ để gỡ lỗi, nhưng hãy triển khai xác minh chữ ký đúng cách ở phía máy chủ bằng thư viện xác thực của bạn. Đừng bao giờ tin tưởng các claim đã giải mã mà không xác minh chữ ký.

Bộ giải mã JWT — Các câu hỏi thường gặp

Does this tool verify JWT signatures?

No. This tool only decodes the header and payload. It does not verify the cryptographic signature. Never trust decoded JWT claims without proper server-side signature verification.

What claims does the decoder show?

It highlights standard claims: iss (issuer), sub (subject), aud (audience), exp (expiration), nbf (not before), and iat (issued at), along with any custom claims in the payload.

Can I use these tools with sensitive/proprietary data?

Absolutely. All processing runs locally in your browser with zero server uploads. This makes these tools safe for proprietary code, internal API keys, and confidential data.

Do these tools work offline?

Yes, once the page has loaded, most developer tools continue functioning without an internet connection. This makes them ideal for air-gapped environments or travel.

What browsers are supported?

All modern browsers are supported: Chrome, Firefox, Safari, and Edge. Internet Explorer is not supported. The tools leverage modern JavaScript APIs like Web Crypto, TextEncoder, and BigInt.

Sẵn sàng sử dụng Bộ giải mã JWT?

Công cụ trực tuyến miễn phí — hoạt động trong trình duyệt, không cần đăng ký. Bắt đầu sử dụng ngay bây giờ.

Dùng thử ngay
Free Forever · No Sign-up

182 Free Tools at Your Fingertips

All free online tools for developers, designers, students, and creators. Every tool works in your browser — no sign-up, no data collection.