DevToolPal
ID

JWT Decoder

Decode JSON Web Token untuk membaca header dan payload-nya, serta periksa kapan token diterbitkan dan kapan kedaluwarsa.

Berjalan lokal, tidak pernah diunggah

Token ter-encode

0 karakter · 0 B

Hasil

Hasil akan muncul di sini

Fungsinya

JSON Web Token (JWT) adalah string ringkas dengan tiga bagian yang dipisahkan titik: header yang menyebutkan algoritma penandatanganan, payload berisi claim tentang pengguna atau sesi, dan signature. JWT dipakai untuk sesi login, access token OAuth 2.0, dan ID token OpenID Connect.

Header dan payload hanya di-encode Base64URL, tidak dienkripsi. Alat ini men-decode-nya menjadi JSON yang rapi dan mudah dibaca serta menjelaskan claim waktu standar, sehingga Anda bisa melihat untuk siapa token itu, izin apa yang dibawanya, dan apakah sudah kedaluwarsa.

Cara menggunakan

  1. Tempel token ke Token ter-encode. Awalan Bearer dari header Authorization dihapus otomatis.
  2. Baca badge statusnya: Belum kedaluwarsa, Kedaluwarsa, Belum berlaku, atau Tanpa kedaluwarsa.
  3. Periksa waktu diterbitkan, berlaku mulai, dan kedaluwarsa, yang ditampilkan dalam waktu lokal Anda dan dalam detik Unix.
  4. Salin JSON header atau payload yang sudah rapi dengan tombol Salin.

Contoh

Token contoh memiliki header dan payload berikut:

{ "alg": "HS256", "typ": "JWT" }
{
  "sub": "1234567890",
  "name": "张三 Jane Doe",
  "roles": ["admin", "editor"],
  "iat": 1700000000,
  "exp": 4102444800
}

Claim yang umum

  • iss penerbit, sub subjek (biasanya ID pengguna), aud audiens
  • iat waktu diterbitkan, nbf berlaku mulai, exp waktu kedaluwarsa, semuanya dalam detik Unix
  • jti ID token yang unik, sering dipakai untuk mencabut token

FAQ

› Apakah aman menempel token saya di sini?

Token di-decode di browser Anda dan tidak pernah dikirim ke mana pun. Meski begitu, perlakukan token produksi seperti kata sandi; siapa pun yang memiliki token yang valid bisa memakainya sampai kedaluwarsa.

› Apakah alat ini memverifikasi signature?

Tidak. Verifikasi membutuhkan secret key (HS256) atau public key penerbit (RS256, ES256). Decoding hanya membaca isinya, yang tidak dienkripsi, hanya di-encode Base64URL. Jangan pernah memercayai claim dari token yang belum diverifikasi server Anda.

› Mengapa muncul tulisan "Kedaluwarsa"?

Claim exp lebih awal daripada waktu saat ini di perangkat Anda. Pastikan jam Anda benar, lalu minta token baru dari penerbitnya.

› Bisakah alat ini men-decode token terenkripsi (JWE)?

Tidak. JWE terdiri dari lima bagian dan payload-nya dienkripsi, sehingga tidak bisa dibaca tanpa kunci dekripsi.