Decoder ini menerima JWT ringkas yang terdiri dari tiga bagian, termasuk token yang disalin dengan awalan Authorization: Bearer. Struktur token diperiksa, JSON UTF-8 diuraikan, lalu rentang waktu aktif token ditampilkan. Token tetap berada di browser dan tidak diunggah.
JWT Decoder Gratis
Berjalan sepenuhnya di browser Anda - tanpa unggah, tanpa daftar.
Apa fungsi JWT decoder?
JWT decoder mengubah header dan payload Base64URL dari JSON Web Token menjadi JSON yang mudah dibaca. Tempel token untuk memeriksa algoritma, claim, dan timestamp NumericDate seperti exp, nbf, serta iat. Proses decode berlangsung di browser, tetapi tidak memverifikasi signature atau keaslian token.
Cara pakai
- 1Tempel JWT. Salin token ringkas atau nilai Bearer ke kolom input. Hasil decode langsung diperbarui.
- 2Baca header dan payload. Periksa JSON yang sudah dirapikan, claim terdaftar, dan timestamp UTC yang mudah dibaca.
- 3Periksa peringatan. Gunakan status waktu dan catatan keamanan sebagai petunjuk debugging, lalu verifikasi signature di aplikasi Anda.
- 4Salin bagian yang diperlukan. Salin header, payload, atau segmen signature mentah untuk debugging dan dokumentasi lokal.
Cocok untuk siapa
- Developer API yang menelusuri kegagalan autentikasi dengan memeriksa penerbit, audiens, subjek, dan claim khusus.
- Tim frontend yang memeriksa waktu kedaluwarsa access token saat men-debug alur refresh dan login.
- Peninjau keamanan yang mencari token tanpa signature, algoritma tak terduga, atau claim NumericDate yang salah format sebelum verifikasi lebih lanjut.
- Engineer dukungan yang perlu membaca token tersensor dari lingkungan pengujian lokal tanpa menulis skrip decode.
Tanya jawab
Apakah JWT decoder ini gratis?
Ya. JWT decoder ini gratis, tidak memerlukan akun, dan tidak memiliki batas penggunaan. Semuanya berjalan secara lokal di browser, jadi token pengembangan dapat diperiksa tanpa memasang package atau mengirim token ke API decode.
Apakah JWT saya diunggah?
Tidak. Decode header dan payload berlangsung di browser dengan JavaScript. Token tidak diunggah untuk diproses. Meski begitu, jangan membagikan access token produksi melalui screenshot, tiket, atau pesan karena siapa pun yang memperoleh bearer token aktif mungkin dapat menggunakannya.
Seberapa besar JWT yang bisa di-decode?
Decoder ini tidak menetapkan batas karakter buatan, tetapi browser, proxy, dan server aplikasi biasanya memiliki batas header praktis. Token yang terlalu besar bisa gagal sebelum mencapai aplikasi. Buat claim JWT produksi tetap ringkas dan jangan menyisipkan data profil atau izin yang besar.
Apakah decode JWT memverifikasi signature?
Tidak. Decode hanya menampilkan JSON yang di-encode. Verifikasi signature memerlukan key yang benar, algoritma yang diizinkan, serta pemeriksaan aplikasi untuk claim seperti penerbit dan audiens. Jangan menganggap token hasil decode asli sebelum sistem penerima menyelesaikan semua pemeriksaan tersebut.
Bagaimana cara memeriksa apakah JWT sudah kedaluwarsa?
Baca claim exp sebagai NumericDate dalam detik sejak Unix epoch. Token tidak boleh diterima pada atau setelah waktu tersebut. Decoder ini mengubah exp menjadi UTC dan membandingkannya dengan waktu saat ini di browser, tetapi waktu server tetap menjadi acuan.
Apakah siapa saja bisa decode payload JWT?
Siapa pun yang memiliki JWT bertanda tangan standar biasanya dapat decode header dan payload karena Base64URL tidak menyembunyikan isinya. Jangan menaruh kata sandi, secret, atau data pribadi yang tidak perlu di dalam claim. Token JWE terenkripsi memiliki lima segmen dan tidak didukung decoder ini.
Mengapa decoder menampilkan peringatan timestamp tidak valid?
RFC 7519 menetapkan exp, nbf, dan iat sebagai nilai NumericDate, yaitu angka JSON yang berisi detik sejak 1970-01-01T00:00:00Z. String, angka yang tidak valid, atau nilai milidetik dapat menghasilkan tanggal yang menyesatkan dan mungkin ditolak library JWT yang ketat.