Dekoder JWT

Dekode dan periksa header serta payload JSON Web Token.

Memuat alat…

Dekoder JWTTempel JWT untuk langsung melihat header dan payload yang sudah didekode, dengan klaim waktu iat, nbf, dan exp ditampilkan sebagai tanggal yang mudah dibaca serta lencana langsung kedaluwarsa/valid. Pendekodean berlangsung sepenuhnya di browser Anda, sehingga token tidak pernah dikirim ke mana pun – tetapi ingat bahwa tanda tangan tidak diverifikasi di sini, jadi jangan pernah memercayai payload sampai divalidasi di sisi server.

Apa itu Dekoder JWT?

JWT Decoder adalah alat online gratis yang mendekode dan memeriksa JSON Web Token (JWT) agar pengembang dapat membaca isi token akses, token ID, atau token bearer tanpa menebak. Tempel token dalam format standar header.payload.signature, lalu alat ini mendekode header dan payload dengan base64url, menampilkan keduanya sebagai JSON yang terformat dan mudah dibaca, serta menampilkan klaim waktu iat, nbf, dan exp sebagai tanggal yang mudah dipahami dengan lencana langsung kedaluwarsa/valid. Alat ini dibuat untuk insinyur backend dan frontend, penguji QA, serta integrator API yang men-debug alur autentikasi, sesi OAuth/OIDC, atau masalah kedaluwarsa token. Perhatikan bahwa ini adalah dekoder, bukan pemverifikasi – alat ini tidak memeriksa tanda tangan, jadi hanya untuk inspeksi.

Cara menggunakan Dekoder JWT

  1. Salin JWT Anda (header.payload.signature) dari aplikasi, alat pengembang browser, atau header Authorization: Bearer.
  2. Tempel ke area teks 'JWT token'.
  3. Baca JSON yang sudah didekode dan terformat di bagian Header dan Payload di bawah input.
  4. Jika payload menyertakan iat, nbf, atau exp, periksa kartu Issued (iat), Not before (nbf), dan Expires (exp) serta lencana kedaluwarsa/valid untuk melihat masa berlaku token.
  5. Gunakan tombol Salin pada Header atau Payload untuk menyalin JSON yang terformat, atau klik Bersihkan untuk mengatur ulang input.

Contoh

Mendekode header JWT

Masukan

eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0In0.sig

Keluaran

{
  "alg": "HS256",
  "typ": "JWT"
}

Bagian Header menampilkan JSON yang sudah didekode dan terformat dari segmen pertama.

Membaca klaim kedaluwarsa

Tempel token yang payload-nya berisi exp/iat/nbf. Alat ini mengonversi setiap klaim dalam detik epoch menjadi tanggal lokal yang mudah dibaca dan menampilkan lencana hijau 'valid' atau merah 'kedaluwarsa' di samping nilai Expires (exp), diperbarui setiap detik.

Token tidak valid bentuknya

Masukan

not-a-jwt

Keluaran

Malformed token — expected header.payload.signature

String tanpa setidaknya satu segmen header dan satu segmen payload (tanpa pemisah titik) memicu kesalahan ini alih-alih didekode.

Pertanyaan yang sering diajukan

Apakah alat ini memverifikasi tanda tangan JWT?
Tidak. Alat ini hanya mendekode dan menampilkan header serta payload – tidak memverifikasi tanda tangan. Jangan pernah memercayai payload yang didekode sampai tanda tangannya divalidasi di sisi server; perlakukan hasilnya hanya sebagai inspeksi.
Format token apa yang diharapkan?
JWT standar dengan setidaknya bagian header.payload (header.payload.signature). Alat ini memisahkan pada titik dan mendekode dua segmen pertama dengan base64url, sehingga bagian tanda tangan diabaikan saat pendekodean.
Klaim waktu apa saja yang ditampilkan?
Alat ini menampilkan klaim numerik detik epoch standar iat (diterbitkan pada), nbf (tidak sebelum), dan exp (kedaluwarsa), memformat masing-masing menjadi tanggal lokal yang mudah dibaca. Alat ini menandai token yang kedaluwarsa dan memperingatkan saat token belum valid karena nbf berada di masa depan. Kartu statistik hanya muncul ketika setidaknya satu klaim ini ada.
Apakah token saya diunggah atau dikirim ke suatu tempat?
Tidak. Semuanya berjalan sepenuhnya di sisi klien di browser Anda menggunakan pendekodean base64 dan JSON bawaan – token Anda tidak pernah diunggah ke server mana pun, sehingga aman untuk memeriksa token akses yang sensitif.
Mengapa saya mendapat kesalahan pada token yang tampak valid?
Jika input memiliki kurang dari dua segmen atau header/payload kosong, Anda akan melihat pesan 'Malformed token', dan jika sebuah segmen bukan JSON yang dikodekan base64url yang valid, Anda akan melihat kesalahan 'invalid'. Pastikan Anda menempel token lengkap tanpa spasi tambahan atau tanda kutip di sekelilingnya.

Alat terkait