JWT (RFC 7519) gồm 3 phần ngăn bởi dấu chấm: header.payload.signature, mỗi phần mã hóa Base64URL.
- Header: loại token + thuật toán ký (vd
HS256). - Payload: các claim — thông tin về chủ thể + metadata.
- Signature: ký header+payload bằng HMAC/RSA/ECDSA với secret/private key → đảm bảo toàn vẹn (phát hiện nếu bị sửa) và xác nhận nguồn.
Quan trọng: payload chỉ encode chứ KHÔNG encrypt — ai có token đều đọc được nội dung. Vì vậy không đặt thông tin bí mật vào payload trừ khi đã mã hóa (JWE). Token bị ký chống sửa, không chống đọc.