Bỏ qua menu, vào nội dung chính
Quay lại
Giải mã JWT

JWT Decoder

Decode JWT token offline - header, payload, expiry. Token không được gửi đi server, giải mã ngay trong trình duyệt.

JWT token

HEADER.PAYLOAD.SIGNATURE
Hiệu lực
Hết hạn 470 ngày trước
exp: 20:20:00 17/5/2025
Phát hành
835 ngày trước
iat: 20:20:00 17/5/2024
Algorithm
HS256
Type: JWT

Header

{
  "alg": "HS256",
  "typ": "JWT"
}

Payload (Claims)

{
  "sub": "12345",
  "name": "Trần Công Thắng",
  "iat": 1715952000,
  "exp": 1747488000,
  "role": "admin",
  "iss": "alodev.vn"
}

Signature

fakeSignatureForDemoOnly

Signature chỉ kiểm tra được nếu có secret/public key. Tool này decode (không verify) - không cần secret.

Giải mã token và ranh giới công cụ không vượt qua

Công cụ này bóc ra những gì

Token được tách theo hai dấu chấm, hai phần đầu được giải Base64 an toàn cho địa chỉ web rồi in ra thành JSON có định dạng: phần header cho biết thuật toán ký và loại token, phần payload chứa các khai báo. Các khai báo thời gian gồm thời điểm phát hành, thời điểm bắt đầu hiệu lực và thời điểm hết hạn được đổi sang giờ Việt Nam kèm khoảng cách so với hiện tại, và token quá hạn được đánh dấu rõ.

Lúc gỡ lỗi phiên đăng nhập

Khi một lệnh gọi trả về mã 401 và bạn cần biết token đã hết hạn hay chỉ thiếu quyền. Khi phân quyền chạy không như mong đợi và cần xem khai báo vai trò, phạm vi hay mã tổ chức thực tế nằm trong token. Khi muốn biết nhà cung cấp đăng nhập đang phát token sống bao lâu để cấu hình vòng làm mới cho đúng.

Đọc các mốc thời gian

Các khai báo thời gian tính bằng giây kể từ mốc năm 1970, không phải mili giây; nhân nhầm nghìn lần là lỗi kinh điển khi tự sinh token. Khai báo thời điểm bắt đầu hiệu lực nghĩa là token bị từ chối trước mốc đó, và đồng hồ máy chủ lệch vài phút đủ để gây lỗi khó hiểu ở chỗ này.

Ranh giới không nên vượt

Công cụ chỉ giải mã, tuyệt đối không xác minh chữ ký, vì việc đó cần khoá bí mật và phải làm ở phía máy chủ. Một payload trông hợp lệ hoàn toàn có thể thuộc về token giả. Phần payload không hề được mã hoá, chỉ là mã hoá dạng biểu diễn, nên bất kỳ ai cầm token đều đọc được; đừng nhét số căn cước, số tài khoản hay bất cứ dữ liệu nhạy cảm nào vào đó. Nếu thấy thuật toán khai là none thì đó là dấu hiệu của một kiểu tấn công cũ, hệ thống bắt buộc phải từ chối chứ không được tin.

Token không rời trình duyệt. Việc tách và giải mã chạy trong trình duyệt, token không được gửi đi đâu. Dù vậy một token còn hạn vẫn là chìa khoá mở phiên đăng nhập, nên đừng dán nó lên màn hình đang chia sẻ hoặc đang quay lại.

Cần bản riêng cho doanh nghiệp bạn?

Mọi công cụ trong Lab đều do đội ngũ Alodev tự xây. Chúng tôi có thể xây phiên bản riêng - gắn thương hiệu, nối dữ liệu nội bộ, thêm tính năng theo quy trình của bạn.