want2convertwant2convert
Menu
Blog
Semua Alat →
Dev Tools

Dekode JWT online – decoder JSON Web Token

Tempel JWT untuk langsung mendekode header dan payload-nya di browser Anda.

File tidak pernah disimpanInstanTanpa daftar

🔒 Token Anda tidak pernah keluar dari browser. Token didekode secara lokal dengan JavaScript.

Header

{
  "alg": "HS256",
  "typ": "JWT"
}

Payload

{
  "sub": "1234567890",
  "name": "John Doe",
  "iat": 1516239022
}

Signature (base64url, tidak diverifikasi)

SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c
⚠ Verifikasi signature memerlukan secret key Anda. Jangan pernah membagikan secret JWT Anda ke publik.

Cara mendekode token JWT online

  1. 1

    Tempel JWT Anda

    Tempel JSON Web Token ke kolom input. Token terdiri dari tiga bagian base64url yang dipisahkan titik.

  2. 2

    Lihat header dan payload

    Header dan payload langsung didekode dan ditampilkan sebagai JSON yang sudah diformat.

  3. 3

    Periksa masa berlaku dan claim

    Alat ini menunjukkan status kedaluwarsa dan menyorot claim utama seperti 'sub' (subjek), 'iss' (penerbit), dan 'iat' (waktu terbit).

JWT tampak seperti deretan karakter acak, padahal isinya tiga dokumen JSON berenkode base64url yang digabung dengan titik: header yang menjelaskan algoritma tanda tangan, payload yang berisi claim, dan signature. Base64url adalah pengodean, bukan enkripsi: siapa pun yang memegang token dapat membaca isinya, dan decoder ini melakukannya untuk Anda, lengkap dengan claim yang tertata dan timestamp yang diubah menjadi tanggal yang mudah dibaca.

Mengapa perlu mendekode token? Kasus paling umum adalah debugging autentikasi: sebuah request ditolak dan Anda perlu tahu apakah token sudah kedaluwarsa (exp), diterbitkan untuk audience yang salah (aud), tidak memiliki role atau scope, atau ditandatangani dengan algoritma yang tidak terduga. Sepuluh detik di sini bisa menjawab apa yang mungkin tak ketemu setelah berjam-jam membaca log.

Mendekode bukan memverifikasi: alat ini memberi tahu apa isi token, bukan apakah token itu asli. Verifikasi signature memerlukan secret key atau public key dan harus dilakukan di server Anda. Token apa pun bisa dipalsukan, jadi jangan percaya claim dari token yang belum diverifikasi.

Catatan privasi khusus JWT: token produksi yang asli memberi akses ke akun yang asli, dan menempelkannya di alat online yang mengirimnya ke server adalah risiko nyata. Decoder ini berjalan sepenuhnya di browser Anda tanpa lalu lintas jaringan; token Anda tidak pernah dikirim ke server mana pun.

Pertanyaan yang sering diajukan

Mungkin Anda juga butuh