Bỏ qua điều hướng, tới nội dung chính
Tiện Ích Số

Decode JWT (JSON Web Token)

Decode JWT online miễn phí: dán token, xem header và payload JSON, kiểm tra hết hạn. Chạy trên trình duyệt, không xác thực chữ ký phía server.

Nội dung: Ban biên tập Tiện Ích SốCập nhật:

Chỉ decode để xem nội dung — không xác minh chữ ký. Tránh dán token thật trên máy công cộng.

Kết quả decode

Dán JWT để xem header và payload.

JWT là gì?

JWT (JSON Web Token) là chuỗi mã hóa dùng để truyền thông tin giữa client và server sau khi đăng nhập. Token thường gồm ba phần ngăn cách bởi dấu chấm: header (thuật toán, loại token), payload (các claim như user id, quyền, thời hạn), và chữ ký (signature) để server kiểm tra token không bị sửa.

Developer thường cần xem nhanh claim như subject, thời điểm hết hạn, vai trò khi debug OAuth, API gateway hoặc lỗi 401/403. Công cụ này dùng thư viện jwt-decode trên trình duyệt để tách header và payload thành JSON dễ đọc — không cần Postman hay cài extension.

Các claim thường gặp

  • sub — định danh người dùng hoặc client.
  • iss — ai phát hành token (issuer).
  • aud — đối tượng token hướng tới (audience).
  • exp / iat / nbf — thời điểm hết hạn, phát hành, có hiệu lực.
  • role, scope, permissions — quyền tùy hệ thống (không có chuẩn cố định).

Nếu payload có trường thời gian, tool quy đổi sang giờ địa phương và báo token còn hạn hay đã hết hạn theo đồng hồ máy bạn — hữu ích khi so sánh với log server.

Lưu ý bảo mật quan trọng

Tool chỉ decode (giải mã để đọc), không xác minh chữ ký. Một token giả vẫn decode được nếu đúng định dạng Base64URL; việc tin token thật hay giả thuộc backend dùng secret hoặc public key.

Token không được gửi lên máy chủ Tiện Ích Số — mọi thao tác chạy local. Dù vậy, không nên dán access token production, refresh token hay JWT chứa dữ liệu nhạy cảm lên máy dùng chung, livestream, hoặc gửi ảnh màn hình cho người lạ. Với token thật, coi như đã lộ phiên đăng nhập.

Khi nào nên dùng?

  • Kiểm tra token trả về từ API login trước khi tích hợp frontend.
  • Đọc claim lỗi trong token demo từ tài liệu Auth0, Keycloak, Firebase.
  • So sánh payload giữa môi trường staging và production (dùng token test, không phải user thật).

Cách dùng

  1. Dán JWT đầy đủ (dạng xxx.yyy.zzz) vào ô nhập.
  2. Xem header và payload đã format JSON.
  3. Kiểm tra thời hạn nếu có trường exp hoặc iat.
  4. Sao chép từng phần nếu cần báo lỗi cho team.

Kết hợp Base64 khi cần decode thủ công từng segment, hoặc format JSON khi chỉnh payload mẫu trước khi ký thử ở môi trường dev.

Câu hỏi thường gặp

Tool có verify chữ ký JWT không?

Không. Chỉ decode để đọc nội dung. Việc xác thực chữ ký thuộc backend với secret/public key.

Token có bị gửi đi không?

Không. Decode chạy hoàn toàn trên trình duyệt.

Gợi ý theo quy trình thường dùng cùng lúc — không chỉ cùng nhóm Developer.

← Xem toàn bộ công cụ