Tanpa unggah, 100% lokal, tanpa akun

Dekoder JWT

Tempel JWT untuk melihat header, payload, dan kedaluwarsanya. Tidak ada token yang dikirim ke mana pun. Tanda tangan TIDAK diverifikasi, gunakan hanya untuk inspeksi.

Cara kerja Dekoder JWT

JWT Decoder memisahkan JSON Web Token menjadi tiga bagiannya, header, payload, dan tanda tangan, dan menampilkan header dan payload sebagai JSON yang diformat. Decoding dilakukan secara lokal di browser dengan base64url-decoding setiap bagian: token Anda tidak pernah dikirim ke server mana pun. Alat ini tidak melakukan verifikasi tanda tangan; hanya menampilkan apa yang ada di dalam klaim token.

Perbedaan ini penting untuk keamanan: melihat JWT yang didekode memberi tahu Anda klaim apa yang dikandungnya (ID pengguna, kedaluwarsa, peran, cakupan) tetapi tidak mengonfirmasi bahwa token dikeluarkan oleh otoritas yang sah atau belum dimanipulasi. Verifikasi tanda tangan memerlukan kunci publik atau rahasia bersama penerbit, yang tidak boleh Anda tempel ke alat publik mana pun. Gunakan decoder ini hanya untuk inspeksi dan debugging.

Cara menggunakan Dekoder JWT, langkah demi langkah

  1. Tempelkan string JWT lengkap (tiga segmen base64url yang dipisahkan titik) ke bidang input.
  2. Bagian header dan payload muncul secara instan sebagai JSON yang diformat.
  3. Periksa bidang 'exp' dalam payload untuk melihat stempel waktu kedaluwarsa (detik epoch Unix).
  4. Segmen tanda tangan ditampilkan apa adanya; alat ini tidak memverifikasinya.

Kasus penggunaan umum

  • Seorang pengembang yang men-debug masalah autentikasi perlu membaca klaim di dalam JWT untuk mengonfirmasi bahwa cakupan dan peran yang benar ada.
  • Seorang insinyur QA memeriksa bidang 'exp' dari token akses untuk memverifikasi bahwa kedaluwarsa diatur ke durasi yang diharapkan.
  • Seorang peninjau keamanan memeriksa JWT dari layanan pihak ketiga untuk memahami data pengguna apa yang dikodekannya sebelum menerimanya.
  • Seorang insinyur backend memecahkan masalah kesalahan 401 dengan memeriksa apakah klaim 'aud' (audiens) token cocok dengan pengenal API yang diharapkan.

Pertanyaan yang sering diajukan

Apakah alat ini memverifikasi tanda tangan JWT?

Tidak. Alat ini hanya base64url-decode segmen header dan payload untuk menampilkan isinya sebagai JSON. Verifikasi tanda tangan memerlukan kunci rahasia atau kunci publik penerbit, yang tidak boleh Anda tempel di sini. Payload yang didekode dan terlihat valid masih bisa memiliki tanda tangan yang tidak valid; selalu verifikasi tanda tangan sisi server menggunakan pustaka JWT yang tepercaya.

Apakah token JWT saya dikirimkan ke server mana pun ketika saya menempelkannya di sini?

Tidak. Decoding adalah tiga panggilan ke atob (atau TextDecoder pada byte mentah) yang berjalan sepenuhnya di mesin JavaScript browser. Tidak ada yang Anda tempel di sini yang meninggalkan tab browser Anda. Ini adalah satu-satunya cara aman untuk memeriksa JWT yang berisi klaim pengguna pribadi: sepenuhnya lokal, tanpa permintaan jaringan.

Apa perbedaan antara segmen header, payload, dan tanda tangan?

JWT memiliki tiga segmen base64url-encoded yang dipisahkan oleh titik. Header mengidentifikasi algoritma yang digunakan untuk menandatangani token (misalnya, HS256 atau RS256). Payload berisi klaim: fakta tentang subjek dan metadata tambahan (kedaluwarsa, penerbit, audiens, klaim kustom). Tanda tangan adalah nilai kriptografis yang dihitung dari header dan payload menggunakan kunci penerbit; inilah yang memungkinkan penerima memverifikasi token tidak diubah.

Apa arti 'exp' dalam payload?

Klaim 'exp' adalah waktu kedaluwarsa token, dinyatakan sebagai stempel waktu Unix (detik bilangan bulat sejak 1 Januari 1970 UTC). Jika waktu saat ini lebih besar dari 'exp', token telah kedaluwarsa dan harus ditolak oleh server mana pun yang memvalidasinya. Alat ini menampilkan nilai numerik mentah; Anda dapat mengonversinya menggunakan alat stempel waktu di situs ini. Lencana kedaluwarsa atau valid membandingkan angka tersebut dengan jam di perangkat Anda sendiri, sehingga mesin yang jamnya salah juga akan salah menilai token. Ini hanyalah indikasi, bukan pengganti server yang benar-benar memvalidasi tanda tangannya.

Bisakah saya mendekode token opak atau referensi dengan alat ini?

Tidak. Token opak (kadang disebut token referensi) adalah string acak yang tidak membawa data pengguna itu sendiri; mereka harus dikirim ke endpoint introspeksi penerbit untuk mengambil klaim yang terkait. Alat ini hanya berfungsi dengan JWT mandiri dalam format tiga bagian standar.