Cấu trúc cơ bản của một JSON Web Token
Một JWT tiêu chuẩn bao gồm ba phần được phân tách rõ ràng bằng dấu chấm: Header, Payload và Signature. Cấu trúc tổng thể có dạng chuỗi ký tự liên tục. Mỗi phần đều được mã hóa theo chuẩn Base64Url để đảm bảo tính an toàn và tương thích khi truyền tải qua các giao thức mạng như HTTP headers hoặc tham số URL. Phần Header thường chứa thông tin mô tả về loại token và thuật toán ký mã hóa được sử dụng, ví dụ như HMAC SHA256 hoặc RSA. Phần Payload chứa các dữ liệu thực tế mà máy chủ muốn truyền tải, thường được gọi là claims. Các dữ liệu này có thể bao gồm định danh người dùng, danh sách quyền truy cập hoặc thời gian hiệu lực của phiên đăng nhập. Phần Signature được tạo ra bằng cách lấy Header và Payload đã mã hóa, kết hợp với một khóa bí mật và ký bằng thuật toán đã chỉ định ban đầu. Công cụ Giải mã JWT giúp lập trình viên nhanh chóng tách và phân tích các thông tin này bằng cách thực hiện giải mã Base64 cho hai phần đầu tiên, sau đó hiển thị lại dưới cấu trúc định dạng JSON trực quan và dễ đọc.