Lập trình

Giải mã JWT

Giải mã header và payload của JWT.

Chỉ giải mã — chữ ký CHƯA được xác minh. Không tin cậy hoặc cấp quyền dựa trên các claims này cho đến khi trình xác minh đáng tin cậy kiểm tra chữ ký, thuật toán dự kiến, issuer và audience.
Ví dụ

Vì quyền riêng tư, token không bao giờ được lưu trên thiết bị này.

Kiểm tra kinh nghiệm trong Chuyển đổi timestamp · Phân tích OAuth callbacks: Phân tích chuỗi truy vấn · các phần Base64url: Mã hóa/Giải mã Base64.

Giải mã JSON Web Token

Dán JWT để kiểm tra xác nhận quyền sở hữu tiêu đề và tải trọng của JWT. Yêu cầu thời gian chuẩn (IAT, NBF, kinh nghiệm) được hiển thị dưới dạng ngày có thể đọc được với trạng thái hết hạn trực tiếp và thuật toán ký được giải thích. Chỉ giải mã — không cần xác minh và mã thông báo không bao giờ rời khỏi trình duyệt của bạn.

Câu hỏi thường gặp

Xác minh chữ ký?

Không. Công cụ chỉ giải mã dữ liệu token dạng gọn để kiểm tra. Một thư viện JWT đáng tin cậy phải xác minh chữ ký, thuật toán và khóa trước khi bạn sử dụng bất kỳ thông tin nào.

Nó có hiển thị khi token hết hạn không?

Vâng. Nó hiển thị các giá trị exp, nbf và iat theo múi giờ UTC, thời gian địa phương và thời gian tương đối. Trạng thái luôn báo rằng chữ ký chưa được xác thực, và các thông tin đã hết hạn sẽ được làm nổi bật bằng màu đỏ.

Token của tôi có được gửi đi đâu không?

Không. Giải mã diễn ra hoàn toàn trong trình duyệt — an toàn khi kiểm tra token.

Tên thuật toán (HS256, RS256...) có nghĩa là gì?

Chúng mô tả cách tạo chữ ký JWS: HS* sử dụng bí mật chung (HMAC), RS*/PS* dùng cặp khóa RSA còn ES* dùng đường cong elip. Các giá trị bị thiếu, không xác định hoặc alg=none sẽ được đánh dấu là nguy hiểm.

Bên trong JWT có gì?

Một JWS dạng nén gồm đúng ba phần Base64url: header, payload và signature. Token gồm năm phần thường là JWE; phần payload của nó được mã hóa và không thể giải mã nếu thiếu khóa giải mã.

Cập nhật lần cuối: