Cách sử dụng
Dán JWT có ba phần phân cách bằng dấu chấm. Header mô tả thuật toán được khai báo; payload chứa các claim. Đọc kết quả để chẩn đoán cấu trúc, không dùng làm quyết định đăng nhập.
Thử với ví dụ
Bấm Dùng ví dụ, sau đó Tạo kết quả. Đầu vào mẫu:
JWT gồm ba phần:
eyJhbGciOiJIUzI1NiJ9.eyJzdWIiOiJkZW1vIn0.c2ln
Giới hạn và cách hiểu kết quả
KHÔNG xác minh chữ ký, người phát hành, quyền truy cập hay token còn hiệu lực. Mọi nội dung có thể bị giả mạo. Không hỗ trợ JWE. Không lưu token vào URL hay phân tích hành vi.
Đọc được payload không có nghĩa là token hợp lệ
Header và payload của JWT thông thường chỉ được mã hóa Base64URL, không phải được che giấu bằng mã hóa bảo mật. Bạn có thể đọc claim như sub hoặc exp nhưng không được tin chúng trước khi xác minh chữ ký và các quy tắc của hệ thống.
Đừng dùng kết quả giải mã này để cấp quyền truy cập. Không chia sẻ token thật trong ảnh chụp màn hình, báo lỗi công khai hoặc tài liệu mẫu.