1. Hiểu cấu trúc JWT
Một JWT có ba phần được ngăn cách bằng dấu chấm: header.payload.signature. Header chứa thuật toán ký (alg) và loại token (typ); payload chứa các claim thực tế (ID người dùng, quyền, thời điểm phát hành, v.v.), tất cả đều được mã hóa base64url. Signature là header+payload được ký bằng secret (hoặc khóa riêng), dùng để xác minh token không bị sửa đổi — nhưng công cụ này không thực hiện bước xác minh đó.