JWT là gì?
JWT (JSON Web Token) là chuỗi mã hóa dùng để truyền thông tin giữa client và server sau khi đăng nhập. Token thường gồm ba phần ngăn cách bởi dấu chấm: header (thuật toán, loại token), payload (các claim như user id, quyền, thời hạn), và chữ ký (signature) để server kiểm tra token không bị sửa.
Developer thường cần xem nhanh claim như subject, thời điểm hết hạn, vai trò khi debug OAuth, API gateway hoặc lỗi 401/403. Công cụ này dùng thư viện jwt-decode trên trình duyệt để tách header và payload thành JSON dễ đọc — không cần Postman hay cài extension.
Các claim thường gặp
- sub — định danh người dùng hoặc client.
- iss — ai phát hành token (issuer).
- aud — đối tượng token hướng tới (audience).
- exp / iat / nbf — thời điểm hết hạn, phát hành, có hiệu lực.
- role, scope, permissions — quyền tùy hệ thống (không có chuẩn cố định).
Nếu payload có trường thời gian, tool quy đổi sang giờ địa phương và báo token còn hạn hay đã hết hạn theo đồng hồ máy bạn — hữu ích khi so sánh với log server.
Lưu ý bảo mật quan trọng
Tool chỉ decode (giải mã để đọc), không xác minh chữ ký. Một token giả vẫn decode được nếu đúng định dạng Base64URL; việc tin token thật hay giả thuộc backend dùng secret hoặc public key.
Token không được gửi lên máy chủ Tiện Ích Số — mọi thao tác chạy local. Dù vậy, không nên dán access token production, refresh token hay JWT chứa dữ liệu nhạy cảm lên máy dùng chung, livestream, hoặc gửi ảnh màn hình cho người lạ. Với token thật, coi như đã lộ phiên đăng nhập.
Khi nào nên dùng?
- Kiểm tra token trả về từ API login trước khi tích hợp frontend.
- Đọc claim lỗi trong token demo từ tài liệu Auth0, Keycloak, Firebase.
- So sánh payload giữa môi trường staging và production (dùng token test, không phải user thật).
Cách dùng
- Dán JWT đầy đủ (dạng xxx.yyy.zzz) vào ô nhập.
- Xem header và payload đã format JSON.
- Kiểm tra thời hạn nếu có trường exp hoặc iat.
- Sao chép từng phần nếu cần báo lỗi cho team.
Kết hợp Base64 khi cần decode thủ công từng segment, hoặc format JSON khi chỉnh payload mẫu trước khi ký thử ở môi trường dev.