Cách Giải mã JWT hoạt động
Công cụ giải mã JWT chia một JSON Web Token thành ba phần, header, payload và chữ ký, và hiển thị header và payload dưới dạng JSON đã định dạng. Việc giải mã được thực hiện cục bộ trong trình duyệt bằng cách giải mã base64url mỗi phần: token của bạn không bao giờ được gửi đến bất kỳ máy chủ nào. Công cụ không thực hiện xác thực chữ ký; nó chỉ cho bạn thấy nội dung trong các claim của token.
Sự phân biệt này quan trọng về mặt bảo mật: thấy JWT đã giải mã cho bạn biết nó chứa những claim gì (ID người dùng, hết hạn, vai trò, phạm vi) nhưng không xác nhận token được cấp bởi cơ quan hợp pháp hoặc chưa bị giả mạo. Xác thực chữ ký yêu cầu khóa công khai hoặc bí mật chung của người phát hành, thứ bạn không bao giờ nên dán vào công cụ công khai. Chỉ dùng bộ giải mã này để kiểm tra và gỡ lỗi.