Skip to main content
appkiro.com

JWT Debugger

Kiểm tra JSON Web Token nhưng luôn tách riêng decode, signature verification và claim-policy validation.

Công cụ lập trình & văn bản

Trả lời trực tiếp

JWT Debugger Base64URL-decode header/payload và có thể verify hoặc tạo signature theo algorithm được hỗ trợ. UI hiện nêu HS256, HS384, HS512 với HMAC secret; decode không chứng minh token thật, còn signature hợp lệ vẫn chưa xác nhận issuer, audience, expiry hoặc quyền truy cập.

Xác minh chữ ký

Cách sử dụng

  1. Nhập dữ liệu nguồn: Dán JWT dùng một lần để đọc hoặc nhập header/payload JSON giả cho signing. Với signed JWT thông thường, kiểm tra đúng ba segment phân tách bằng dấu chấm.

  2. Chọn thiết lập phù hợp: Chọn HMAC algorithm rõ ràng và chỉ dùng secret test. Verifier phải enforce allowlist do application/user chọn, không tin alg trong header một cách mù quáng.

  3. Kiểm tra và xác minh kết quả: Xem riêng decoded claims, signature status và claim-policy status; kiểm tra exp, nbf, iss, aud cùng clock assumptions trong ứng dụng tiêu thụ.

Khả năng chính

  • Decode header và payload.
  • Tách tab Decode/Verify với Encode/Sign.
  • UI hiện nêu HS256, HS384, HS512.
  • Tạo compact JWT từ dữ liệu test và HMAC secret.
  • Output có cấu trúc kèm cảnh báo bảo mật.

Trường hợp nên dùng

  • Đọc cấu trúc JWT giả khi phát triển.
  • Verify HMAC signature với test vector đã biết.
  • Minh họa decoded claim chưa được tin trước verification/policy check.

Giới hạn và lưu ý an toàn

  • JWT payload chỉ encoded, không encrypted. HMAC signature hợp lệ chỉ cho biết bên ký biết shared secret; không bảo đảm mọi claim được chấp nhận. Algorithm confusion, secret yếu, bỏ qua exp/aud/iss và lộ token production là rủi ro nghiêm trọng.
  • Chỉ dùng dữ liệu thử nghiệm giả lập. Không dán token production, password, seed phrase hoặc signing secret vào trang trước khi hành vi local-only được kiểm chứng độc lập.
  • Công cụ hiện giải mã ba segment JWT và có thể ký hoặc xác minh HS256, HS384, HS512 bằng shared secret. Chế độ alg=none chỉ dành cho debug; công cụ không xác minh thuật toán bất đối xứng, issuer, audience hay thời hạn token.

Khắc phục sự cố

Không decode được

kiểm tra ba segment Base64URL và JSON hợp lệ.

Xác minh chữ ký thất bại

đối chiếu byte token, algorithm, encoding secret và whitespace.

Chữ ký hợp lệ nhưng ứng dụng từ chối

kiểm tra exp, nbf, iss, aud, clock skew và authorization policy.

Câu hỏi thường gặp

Decode JWT có giống verify không?

Không. Decode chỉ đọc JSON Base64URL; verify tính lại signature bằng key và algorithm nằm trong allowlist.

Hỗ trợ algorithm nào?

UI render hiện nêu HS256, HS384, HS512. Không claim RS/ES/PS/none nếu chưa test runtime và allowlist.

Có thể dán token/secret production không?

Không. Chỉ dùng dữ liệu giả cho đến khi local-only và security controls được audit; bearer token/HMAC secret bị lộ có thể cấp quyền truy cập.

Công cụ có an toàn và riêng tư không?

Trả lời ngắn gọn: Chỉ dùng dữ liệu thử nghiệm giả lập. Không dán token production, password, seed phrase hoặc signing secret vào trang trước khi hành vi local-only được kiểm chứng độc lập.

Công cụ có dùng được trên điện thoại không?

Bố cục thích ứng với màn hình hẹp. Việc chọn tệp, dùng camera, thao tác clipboard và tải xuống vẫn phụ thuộc quyền cùng khả năng của trình duyệt di động.

Bắt đầu sử dụng

Dùng token disposable, enforce algorithm rõ ràng và xem decode, signature, claim validation là ba trạng thái riêng.