Tất cả hướng dẫn

Cách giải mã JWT và ký token cục bộ

Đọc header và payload trên trình duyệt, rồi tạo JWT HS256 mà không tải secret lên — và vì sao giải mã không phải xác minh.

Giải mã không phải xác minh

JSON Web Token gồm ba đoạn Base64URL nối bằng dấu chấm: header, payload và chữ ký. Ai cũng giải được hai đoạn đầu. Chữ ký chỉ chứng minh người biết secret (HMAC) hoặc khóa riêng (RSA/ECDSA) đã tạo token. JWT Decoder của Toolora phân tích header và payload bằng bộ giải Base64URL và JSON.parse, rồi in đẹp kèm chuỗi chữ ký thô. Không kiểm HMAC hay RSA. Token thiếu đoạn ba vẫn giải được. Base64 hỏng hoặc payload không JSON hiện lỗi. Ví dụ: header mẫu {"alg":"HS256","typ":"JWT"} với payload {"sub":"1234","name":"Ada"} đọc được mà không cần secret. Đừng coi giải mã thành công là “phiên này đáng tin.”

Khi nào dán token vào đây

Dùng bộ giải khi giá trị Authorization: Bearer, cookie hoặc dòng log trông như ba phần chấm và bạn muốn xem exp, sub hoặc alg mà không gửi token sang site bên thứ ba. Token không hợp lệ không được ghi session storage, nên JWT đang gõ dở không dính sau khi tải lại. Đóng tab khi token là phiên đang sống. Secret và refresh token production không thuộc máy dùng chung.

Ký với JWT Encoder

JWT Encoder tạo token HS256, HS384 hoặc HS512 từ payload JSON và secret ở lại tab. Bảng Tất cả thuật toán ký cùng claims với mỗi tùy chọn HMAC. JSON hỏng bị từ chối trước khi ký. Đây là để gỡ lỗi cục bộ, không phải phát hành phiên production. Liên quan: HMAC Generator nếu bạn cần digest có khóa thô chứ không phải JWT ba phần. Hash Generator nếu không có khóa.

Quyền riêng tư

Giải mã và mã hóa chạy trên trình duyệt. Không tải lên. Sau khi xem exp, sao chép JSON đẹp hoặc đóng trang. Đánh dấu bộ giải mã nếu bạn hay xem token.