Công cụ này bóc ra những gì
Token được tách theo hai dấu chấm, hai phần đầu được giải Base64 an toàn cho địa chỉ web rồi in ra thành JSON có định dạng: phần header cho biết thuật toán ký và loại token, phần payload chứa các khai báo. Các khai báo thời gian gồm thời điểm phát hành, thời điểm bắt đầu hiệu lực và thời điểm hết hạn được đổi sang giờ Việt Nam kèm khoảng cách so với hiện tại, và token quá hạn được đánh dấu rõ.
Lúc gỡ lỗi phiên đăng nhập
Khi một lệnh gọi trả về mã 401 và bạn cần biết token đã hết hạn hay chỉ thiếu quyền. Khi phân quyền chạy không như mong đợi và cần xem khai báo vai trò, phạm vi hay mã tổ chức thực tế nằm trong token. Khi muốn biết nhà cung cấp đăng nhập đang phát token sống bao lâu để cấu hình vòng làm mới cho đúng.
Đọc các mốc thời gian
Các khai báo thời gian tính bằng giây kể từ mốc năm 1970, không phải mili giây; nhân nhầm nghìn lần là lỗi kinh điển khi tự sinh token. Khai báo thời điểm bắt đầu hiệu lực nghĩa là token bị từ chối trước mốc đó, và đồng hồ máy chủ lệch vài phút đủ để gây lỗi khó hiểu ở chỗ này.
Ranh giới không nên vượt
Công cụ chỉ giải mã, tuyệt đối không xác minh chữ ký, vì việc đó cần khoá bí mật và phải làm ở phía máy chủ. Một payload trông hợp lệ hoàn toàn có thể thuộc về token giả. Phần payload không hề được mã hoá, chỉ là mã hoá dạng biểu diễn, nên bất kỳ ai cầm token đều đọc được; đừng nhét số căn cước, số tài khoản hay bất cứ dữ liệu nhạy cảm nào vào đó. Nếu thấy thuật toán khai là none thì đó là dấu hiệu của một kiểu tấn công cũ, hệ thống bắt buộc phải từ chối chứ không được tin.