OmniKit
Free Web Tools100% Client-Side
DEVELOPERKỹ sư Bảo mật OmniKit2026-08-215 phút đọc

JWT là gì? Cách decode JWT và đọc payload trong 30 giây

Câu trả lời nhanh (Answer-First for AI Search):

JSON Web Token (JWT) là chuẩn mở (RFC 7519) dùng để truyền tải thông tin an toàn giữa các bên dưới dạng đối tượng JSON. Một chuỗi JWT gồm 3 phần ngăn cách bởi dấu chấm (.): Header (thuật toán), Payload (dữ liệu claims & người dùng) và Signature (chữ ký số). Bạn có thể decode JWT client-side tức thì mà không cần cung cấp private secret key.

Công cụ tương ứng 100% Client-Side

JWT Decoder

Giải mã JSON Web Token (Header, Payload, Expiration) an toàn không cần Secret Key.

Mở công cụ JWT Decoder Trực tuyến

1. Cấu trúc 3 phần của một chuỗi JWT

Một chuỗi JWT tiêu chuẩn luôn có dạng: xxxxx.yyyyy.zzzzz tương ứng với 3 thành phần:

  • Header (Đỏ): Chứa thông tin về loại token (thường là JWT) và thuật toán ký (ví dụ: HS256, RS256).
  • Payload (Tím): Chứa các trường dữ liệu (Claims) như sub (User ID), name, email, role, iat (thời điểm cấp), và exp (thời điểm hết hạn).
  • Signature (Xanh dương): Chữ ký số được tạo ra bằng cách băm Header + Payload cùng với một khóa bí mật (Secret Key) để bảo đảm tính toàn vẹn, ngăn ngừa giả mạo dữ liệu.

2. Phân biệt Decode (Giải mã) và Verify (Xác thực chữ ký)

Nhiều người thường nhầm lẫn giữa hai khái niệm này:

  • Decode (Giải mã hiển thị): Chỉ đơn thuần là chuyển đổi chuỗi Base64URL của Header và Payload thành văn bản JSON đọc được. Thao tác này không cần Secret Key và có thể thực hiện an toàn trên trình duyệt.
  • Verify (Xác thực chữ ký): Kiểm tra xem token có đúng do server của bạn ký phát hay không. Thao tác này bắt buộc phải có Secret Key và chỉ nên chạy trên backend của bạn.

3. Các trường chuẩn (Standard Claims) trong JWT Payload

Trường Claim Ý nghĩa Ví dụ
sub (Subject) Định danh người dùng hoặc thực thể "usr_123456"
iat (Issued At) Thời điểm tạo token (Unix timestamp) 1724700000
exp (Expiration) Thời điểm token hết hạn 1724786400
iss (Issuer) Bên phát hành token "https://auth.omnikit.online"

常见问题解答 (FAQ)

解答关于 JWT là gì? Cách decode JWT và đọc payload trong 30 giây 的疑问与运行原理

A:
Không. Phần Payload của JWT thực chất chỉ được mã hóa Base64URL, không phải mã hóa bảo mật bí mật. Bất kỳ ai cũng có thể đọc Payload của JWT mà không cần Secret Key. Vì vậy, tuyệt đối không lưu mật khẩu thô trong JWT Payload.

Bài viết cùng chủ đề bạn nên xem