Lompat ke konten
SPCXTools

JWT Decoder

Decode JSON Web Token, cek masa berlaku, dan verifikasi signature HMAC — secara privat, langsung di browser Anda.

Berjalan secara lokal — file tidak pernah meninggalkan perangkat Anda

Memuat alat…

Cara menggunakan JWT Decoder

  1. 1Tempel JWT (tiga bagian Base64URL yang dipisahkan oleh titik) ke kotak Token, atau klik Muat contoh.
  2. 2Baca Header dan Payload yang telah di-decode sebagai JSON terformat.
  3. 3Cek baris status untuk melihat apakah token valid, kedaluwarsa, atau belum valid; klaim waktu ditampilkan sebagai tanggal yang mudah dibaca.
  4. 4Untuk token HS256, HS384, atau HS512, masukkan secret untuk memverifikasi signature secara lokal.

Dekode JSON Web Token

JSON Web Token (JWT) adalah string ringkas yang digunakan untuk meneruskan informasi identitas dan izin antar sistem — paling sering sebagai header Authorization: Bearer setelah login. JWT terlihat seperti teks acak, tetapi sebenarnya terdiri dari tiga bagian yang dienkode dengan Base64URL: header, payload berisi klaim, dan signature. Dekoder JWT ini memisahkan token, mendekode dua bagian pertama menjadi JSON yang mudah dibaca, dan menjelaskan klaim-klaim penting di dalamnya. Proses dekode dan verifikasi dilakukan secara lokal, sehingga token Anda tidak pernah dikirim ke mana pun.

Fitur

  • Header dan payload didekode dan dirapikan formatnya, masing-masing dilengkapi tombol salin.
  • Penjelasan klaim waktu: iat, nbf, exp, dan auth_time dikonversi dari detik epoch menjadi tanggal sesuai zona waktu Anda.
  • Cek masa berlaku yang memberi tahu Anda secara langsung apakah token sudah kedaluwarsa atau belum aktif.
  • Verifikasi signature HMAC untuk HS256, HS384, dan HS512 menggunakan Web Crypto API pada browser Anda.
  • Bekerja offline setelah halaman dimuat; tidak ada data yang dikirim ke server mana pun.

Kapan harus menggunakannya

Debugging autentikasi. Saat permintaan gagal dengan error 401 Unauthorized, dekode token untuk memeriksa apakah token sudah kedaluwarsa, diterbitkan untuk audiens yang tepat (aud), atau memiliki peran (role) dan cakupan (scope) yang diharapkan.

Membangun dan menguji API. Verifikasi bahwa server Anda memasukkan klaim yang benar ke dalam token, dengan waktu kedaluwarsa yang tepat, sebelum aplikasi dirilis.

Mempelajari cara kerja OAuth dan OpenID Connect. ID token dan access token dari penyedia identitas (identity provider) sering kali berupa JWT. Mendekode token uji coba akan memperlihatkan informasi apa saja yang dibagikan oleh penyedia layanan tentang seorang pengguna.

Anatomi JWT

header.payload.signature

  • Header — jenis token dan algoritma penandatanganan, contohnya {"alg":"HS256","typ":"JWT"}.
  • Payload — berisi klaim. Klaim terdaftar meliputi iss (penerbit), sub (subjek, biasanya ID pengguna), aud (audiens), exp, nbf, iat, dan jti (ID token). Aplikasi dapat menambahkan klaim kustom seperti name atau role.
  • Signature — dibuat dengan menandatangani header.payload menggunakan secret (HMAC) atau private key (RSA, ECDSA, EdDSA). Jika ada yang mengubah satu karakter saja pada header atau payload, signature tidak akan cocok lagi.

Karena payload hanya dienkode, jangan pernah memasukkan data rahasia seperti password ke dalam JWT. Untuk mendekode data Base64 lainnya, gunakan alat Base64; untuk mengecek timestamp apa pun, gunakan Unix Timestamp Converter.

Pertanyaan yang sering diajukan

Apakah aman mem-paste token asli di sini?
Token di-decode dan diverifikasi sepenuhnya di browser Anda dan tidak pernah dikirim ke server kami. Meskipun begitu, JWT adalah kredensial — perlakukan seperti password, hindari membagikan token production, dan gunakan token testing jika memungkinkan.
Apakah men-decode JWT membuktikan token tersebut asli?
Tidak. Siapa pun bisa men-decode header dan payload karena bagian tersebut hanya di-encode Base64URL, bukan dienkripsi. Token hanya bisa dipercaya jika signature-nya diverifikasi dengan kunci yang tepat. Untuk token HMAC, Anda bisa memverifikasinya di sini dengan memasukkan secret; token RSA dan ECDSA harus diverifikasi dengan public key penerbit di aplikasi Anda.
Apa arti exp, iat dan nbf?
exp (expiration time) adalah batas waktu token tidak lagi berlaku, iat (issued at) adalah waktu token dibuat, dan nbf (not before) adalah waktu paling awal token bisa digunakan. Ketiganya berupa Unix timestamp dalam detik; decoder akan mengubahnya menjadi tanggal sesuai zona waktu Anda.
Kenapa muncul pesan token tidak valid?
JWT harus memiliki tepat tiga bagian yang dipisahkan oleh titik, dan dua bagian pertama harus berupa JSON yang di-encode Base64URL. Pastikan Anda menyalin seluruh token tanpa awalan Bearer , tanda kutip, atau baris baru.
Apakah tool ini bisa men-decode token yang dienkripsi (JWE)?
Tidak. JWT yang dienkripsi memiliki lima bagian dan payload-nya hanya bisa dibaca dengan kunci dekripsi. Tool ini hanya memproses token dengan signature (JWS), format yang paling umum digunakan oleh API.