Langsung ke konten utama

Beranda  /  Decoder JWT

Decoder JWT Online

Dekode header dan payload JWT secara instan — sepenuhnya di browser Anda.

✓ Tidak pernah diunggah — diproses di browser Anda

Alat ini hanya mendekode JWT — tidak memverifikasi tanda tangannya. Decoding hanya membaca header dan payload, yang bisa dilakukan siapa saja tanpa kunci rahasia. Token yang ditampilkan di sini bisa saja sudah kedaluwarsa, dimanipulasi, atau sepenuhnya dipalsukan. Jangan pernah memercayai klaim sebuah token tanpa memverifikasinya di sisi server dengan kunci rahasia atau publik yang benar.

JWT

Tidak pernah diunggah

Decoding terjadi sepenuhnya di browser Anda — token Anda tidak pernah menyentuh server kami.

Hanya dekode, bukan verifikasi

Alat ini tidak dapat dan tidak memeriksa tanda tangan — lihat peringatan di atas sebelum memercayai klaim apa pun.

Gratis, tanpa batas

Tanpa akun, dan tanpa batas berapa banyak token yang bisa Anda dekode.

Apa itu JWT?

JWT (JSON Web Token) adalah cara yang ringkas dan aman untuk URL dalam merepresentasikan klaim antara dua pihak — umumnya digunakan untuk token autentikasi dan data sesi. Terdiri dari tiga segmen yang dienkode base64url dan dipisahkan titik: header (menjelaskan jenis token dan algoritma penandatanganan), payload (klaim sebenarnya — ID pengguna, kedaluwarsa, izin, dan sebagainya), dan tanda tangan (digunakan untuk memverifikasi bahwa header dan payload tidak dimanipulasi).

Cara Mendekode JWT Online

  1. Tempel token Anda. JWT lengkap, termasuk ketiga segmen yang dipisahkan titik.
  2. Baca header dan payload yang telah didekode. Keduanya diperbarui secara instan, ditampilkan sebagai JSON yang mudah dibaca.
  3. Periksa klaimnya. Waktu kedaluwarsa, waktu terbit, dan not-before (jika ada) ditampilkan dengan tanggal yang mudah dibaca dan lencana kedaluwarsa/valid.
  4. Salin yang Anda butuhkan. Panel header dan payload masing-masing memiliki tombol Salin sendiri.

Mendekode Bukan Memverifikasi

Ini adalah hal paling penting untuk dipahami tentang decoder JWT mana pun, termasuk yang ini: mendekode JWT tidak membuktikan apa pun tentang keasliannya. Header dan payload hanyalah JSON yang dienkode base64 — tidak diperlukan kunci rahasia untuk membacanya, itulah sebabnya alat ini (dan setiap decoder JWT lainnya) dapat menampilkan isinya secara instan. Tanda tanganlah yang sebenarnya membuktikan bahwa sebuah token berasal dari sumber tepercaya dan tidak diubah, dan memeriksanya memerlukan kunci rahasia yang sama (atau kunci publik, untuk algoritma asimetris) yang digunakan untuk menandatangani token tersebut — sesuatu yang seharusnya hanya dimiliki server Anda. Selalu verifikasi JWT di sisi server sebelum memercayai apa pun yang diklaimnya.

Frequently Asked Questions

Bagaimana cara mendekode JWT?

Tempel JWT (tiga segmen base64url yang dipisahkan titik) ke dalam kotak — header dan payload didekode dan ditampilkan sebagai JSON yang mudah dibaca secara instan.

Apakah alat ini memverifikasi tanda tangan JWT?

Tidak — ini adalah decoder, bukan verifikator. Decoding hanya membaca header dan payload, yang bisa dilakukan siapa saja tanpa kunci rahasia. Alat ini tidak memeriksa tanda tangan, sehingga token yang didekode bisa saja sudah kedaluwarsa, dimanipulasi, atau sepenuhnya dipalsukan. Jangan pernah menganggap token asli hanya karena berhasil didekode — verifikasi di sisi server dengan kunci rahasia atau publik yang benar.

Apa arti "alg: none", dan mengapa ditandai?

"none" adalah nilai algoritma JWT yang nyata dan valid, artinya token sama sekali tidak ditandatangani. Secara historis, beberapa implementasi server secara keliru menerima token alg:none sebagai valid, memungkinkan penyerang memalsukan klaim apa pun yang diinginkan. Alat ini menandainya dengan jelas agar Anda tahu bahwa token yang menggunakannya tidak memiliki jaminan kriptografis sama sekali.

Apa itu klaim exp, iat, dan nbf?

exp (kedaluwarsa) adalah kapan token berhenti valid, iat (diterbitkan pada) adalah kapan token dibuat, dan nbf (tidak sebelum) adalah kapan token mulai valid. Alat ini menampilkan masing-masing sebagai tanggal yang mudah dibaca dengan deskripsi relatif (seperti "kedaluwarsa dalam 2 jam") jika ada.

Apa yang terjadi jika saya menempel JWT yang tidak valid?

Anda akan melihat pesan kesalahan yang jelas yang menjelaskan apa yang salah — misalnya, bahwa JWT memerlukan tepat tiga segmen yang dipisahkan titik, atau bahwa suatu segmen bukan Base64 atau JSON yang valid.

Apakah token saya diunggah ke suatu tempat?

Tidak. Decoding terjadi sepenuhnya di browser Anda — token Anda tidak pernah dikirim ke server CurePDF. Meskipun begitu, anggap setiap token asli sebagai sensitif: siapa pun yang memilikinya dapat mendekode isinya sama seperti yang dilakukan alat ini.

Apakah decoder JWT ini gratis?

Ya, tanpa perlu akun dan tanpa batas berapa banyak token yang bisa Anda dekode.

Bisakah saya menyalin header atau payload yang telah didekode?

Ya — panel header maupun payload masing-masing memiliki tombol Salin sendiri.

Alat Pengembang Lainnya