Công cụ CTF & dev

Giải mã & xác minh JWT

Dán một JSON Web Token để giải mã header và payload của nó, đọc các claim và thời hạn, và tùy chọn xác minh chữ ký HS256/384/512 bằng khóa bí mật của bạn — tất cả trong trình duyệt của bạn, token không bao giờ rời khỏi thiết bị.

Mọi thứ chạy trên thiết bị của bạn — token và khóa bí mật không bao giờ được tải lên.
Giải mã trên thiết bị của bạn — token không bao giờ được tải lên.

Câu hỏi thường gặp

Token của tôi có an toàn khi dán vào đây không?

Có — việc giải mã và kiểm tra chữ ký diễn ra hoàn toàn trong trình duyệt của bạn qua JavaScript và WebCrypto. Cả token lẫn khóa bí mật đều không bao giờ được gửi đến máy chủ. Đó là điểm mấu chốt: payload của một JWT ai cũng đọc được, nên một token bạn đang gỡ lỗi không bao giờ nên được tải lên một trang web bất kỳ.

Vì sao nó không xác minh được token RS256 của tôi?

RS256/ES256 dùng khóa bất đối xứng — xác minh cần khóa công khai của bên phát hành, không phải một khóa bí mật chung, và xác nhận chữ ký được tạo bằng khóa riêng tương ứng. Công cụ này xác minh HMAC (HS256/384/512) nơi bạn giữ khóa bí mật; nó vẫn giải mã token RS/ES để bạn đọc được các claim.