JWT Decoder & Debugger Gratis
Tempel JSON Web Token apa pun untuk langsung mendekode header dan payload-nya, memeriksa status kedaluwarsa, dan memverifikasi tanda tangannya — HS256, RS256, ES256, PS256, dan lainnya. 100% di sisi klien; token Anda tidak pernah meninggalkan browser Anda.
Apa yang Ada di Dalam JWT
Header
Objek JSON kecil yang menyebutkan algoritma tanda tangan (alg) dan
tipe token (typ). Ini hanya didekode, tidak dienkripsi — terlihat oleh siapa saja yang memiliki
token tersebut.
Payload
Klaim (claims) — data aktual, seperti siapa yang diwakili token
(sub) dan kapan akan kedaluwarsa (exp). Juga hanya dienkode, jangan pernah menganggapnya
sebagai rahasia.
Tanda Tangan (Signature)
Tanda tangan kriptografi atas header dan payload. Ini adalah satu-satunya bagian yang membuktikan bahwa token itu asli dan tidak dimodifikasi — dan satu-satunya bagian yang memerlukan kunci untuk diperiksa.
Ditandatangani HMAC atau kunci publikPertanyaan yang Sering Diajukan (FAQ)
Apa fungsi JWT decoder?
JWT decoder memisahkan token menjadi tiga bagian — header, payload, dan tanda tangan — lalu mendekode header dan payload dari Base64URL sehingga Anda dapat membaca klaim aktual dan metadata di dalamnya, seperti algoritma yang digunakan, subjek, dan waktu kedaluwarsa.
Apakah mendekode JWT sama dengan memverifikasinya?
Tidak. Mendekode hanya mengungkap konten token yang dapat dibaca — ini tidak memerlukan rahasia dan tidak membuktikan apa pun tentang keasliannya. Memverifikasi berarti memeriksa tanda tangan menggunakan kunci rahasia atau kunci publik untuk memastikan token tersebut asli dan tidak dimanipulasi. Siapa pun dapat mendekode JWT; hanya mereka yang memiliki kunci yang benar yang dapat memverifikasinya.
Apakah saya memerlukan kunci rahasia untuk mendekode JWT?
Tidak. Header dan payload JWT hanya dienkode dengan Base64URL, bukan dienkripsi, sehingga siapa pun dapat mendekode dan membacanya tanpa kunci apa pun. Kunci rahasia atau kunci publik hanya diperlukan untuk memverifikasi tanda tangan, bukan untuk mendekode konten yang dapat dibaca.
Apakah data token saya dikirim ke server Anda?
Tidak. Alat ini berjalan sepenuhnya di dalam browser Anda menggunakan JavaScript dan Web Crypto API. Token, kunci rahasia, dan kunci publik Anda tidak pernah ditransmisikan ke mana pun. Anda dapat memverifikasinya sendiri dengan memeriksa tab Network (Jaringan) pada browser Anda saat menggunakan alat ini.
Dapatkah saya memverifikasi token RS256 atau ES256 dengan alat ini?
Ya. Decoder ini mendukung verifikasi tanda tangan untuk algoritma HMAC (HS256, HS384, HS512) menggunakan rahasia bersama, dan untuk algoritma kunci publik (RS256/384/512, ES256/384/512, PS256/384/512) menggunakan kunci publik berformat PEM.
Mengapa token saya ditampilkan sebagai kedaluwarsa?
JWT umumnya menyertakan klaim exp — sebuah stempel waktu Unix yang menandai
kapan token tersebut berhenti berlaku. Jika waktu saat ini telah melewati stempel waktu tersebut, maka token
telah kedaluwarsa dan harus ditolak oleh server mana pun yang memeriksanya, meskipun tanda tangannya sendiri
masih valid.
Apa arti alg: none dan mengapa ini ditandai sebagai peringatan?
Algoritma "none" berarti token tersebut mengklaim tidak memiliki tanda tangan sama sekali. Ini adalah kerentanan JWT yang didokumentasikan dengan baik — beberapa library yang dikonfigurasi dengan buruk menerima token ini sebagai valid tanpa memeriksa apa pun, memungkinkan penyerang untuk memalsukan klaim secara sewenang-wenang. Sistem produksi harus selalu menolak token tanpa tanda tangan.
Perlu Membuat Kunci Rahasia Baru?
Buat kunci rahasia JWT baru yang aman secara kriptografi untuk menandatangani token baru — gratis, instan, dan 100% berbasis browser.
Pergi ke JWT Secret Key Generator