Dekoder JWT
Dekode header dan payload JWT, periksa masa berlakunya — sepenuhnya offline
Tentang alat ini
Sebuah JSON Web Token terdiri atas tiga segmen Base64URL — header, payload, tanda tangan — yang disambung dengan titik. Pendekode ini memecah token lalu menampilkan header dan payload sebagai JSON yang rapi, menandai klaim waktu baku (iat, exp, nbf) sebagai tanggal yang terbaca, dan langsung memberi tahu apakah tokennya sudah kedaluwarsa.
Mendekode bukan memverifikasi: payload JWT mana pun bisa dibaca siapa saja yang memegangnya, karena Base64URL adalah pengodean, bukan enkripsi. Itu pula sebabnya menempel token ke situs sembarangan biasanya ide buruk — halaman ini pengecualian, karena pendekodean terjadi sepenuhnya di browser Anda dan tokennya tidak pernah dikirim. Verifikasi tanda tangan terhadap kunci rahasia atau kunci publik sengaja berada di luar cakupan pendekode luring ini.
Awalan “Bearer ” di depan dibuang otomatis, jadi Anda bisa menempel langsung dari header Authorization.
Pertanyaan yang sering diajukan
- Amankah menempel token produksi di sini?
- Token tetap di browser Anda — halaman ini tidak melakukan permintaan jaringan apa pun dengan masukan Anda, dan itu bisa Anda pastikan di tab Network pada DevTools. Meski begitu, biasakan memperlakukan token aktif seperti kata sandi: pakailah token kedaluwarsa atau token uji saat berbagi tangkapan layar.
- Kenapa token saya gagal didekode?
- Periksa apakah ia punya tepat tiga segmen yang dipisahkan titik dan tidak kemasukan ganti baris saat disalin. Token akses buram (misalnya banyak token GitHub atau Google) memang bukan JWT sama sekali — sebanyak apa pun pendekodean tak akan membuka string acak yang tidak pernah memuat JSON.
- Apa arti iat, exp, dan nbf?
- Ketiganya klaim baku dari RFC 7519, semuanya dalam detik Unix: iat adalah kapan token diterbitkan, exp kapan ia berhenti berlaku, dan nbf (“not before”) saat paling awal token boleh diterima. Alat ini mengubah masing-masing menjadi tanggal yang terbaca dan membandingkan exp dengan jam di perangkat Anda.
- Bisakah alat ini memverifikasi tanda tangannya?
- Tidak — lagi pula centang hijau dari alat daring tidak layak dipercaya untuk keputusan keamanan. Verifikasilah tanda tangan di backend Anda dengan pustaka yang terpelihara (jose, jsonwebtoken, PyJWT) memakai kunci penerbit yang sebenarnya.