Apa itu Dekoder JWT?
Tempelkan JSON Web Token apa pun untuk melihat header, payload, dan signature yang sudah didekode. Periksa klaim token, verifikasi waktu kedaluwarsa, dan debug masalah autentikasi dalam hitungan detik.
Pendekoder memecah token di tanda titik, mendekode Base64URL untuk header dan payload, lalu mem-parse keduanya sebagai JSON. Anda melihat algoritma penandatanganan (HS256, RS256, EdDSA, dsb.), seluruh claim cadangan (iss, sub, aud, exp, iat, nbf, jti), dan claim kustom milik layanan Anda. Claim berbasis waktu diubah dari epoch Unix ke zona waktu lokal sehingga token kedaluwarsa langsung kelihatan.
Cara menggunakan
- Tempelkan token JWT Anda ke kolom input — ketiga bagian yang di-encode Base64 akan terdeteksi secara otomatis.
- Lihat header yang sudah didekode (algoritma, tipe) dan payload (klaim, kedaluwarsa, penerbit) secara berdampingan.
- Salin bagian dekode satu per satu atau seluruh output yang sudah di-parse.
Kapan menggunakan
- Menelusuri error 401 dengan mengecek apakah exp pada bearer token sudah lewat.
- Memastikan token yang diterbitkan di staging membawa aud dan iss yang benar sebelum dirilis ke produksi.
- Membaca user_id atau scope yang disematkan oleh penyedia SSO pihak ketiga ke access token Anda.
Hasil
Anda sedang men-debug error 401 di API Anda. Tempelkan bearer token dari header permintaan untuk memeriksa apakah klaim 'exp' sudah lewat atau klaim 'aud' sesuai dengan audience yang diharapkan.
FAQ
- Apakah alat ini memverifikasi tanda tangan?
- Untuk token HMAC (HS256, HS384, HS512), tempel rahasianya dan alat ini memeriksa tanda tangan langsung di perangkat Anda. Untuk token RS dan ES (RS256/384/512, ES256/384/512), tempel kunci publik PEM penerbit dan diverifikasi dengan cara yang sama. Bagaimanapun, rahasia atau kunci tidak pernah meninggalkan perangkat Anda.
- Aman menempelkan token produksi sungguhan?
- Dekode berjalan di perangkat Anda, token tidak dikirim ke server mana pun. Tetap saja, bearer token membuat siapa pun yang memegangnya bisa menyamar sebagai pengguna; risiko utamanya adalah orang lain melihat layar Anda, bukan alat itu sendiri.
- Apa artinya jika alg berisi 'none'?
- Beberapa pustaka lama menerima token tanpa tanda tangan via alg=none — celah keamanan yang sudah dikenal. API produksi harus menolak token semacam itu. Melihat 'none' pada token autentikasi adalah pertanda konfigurasi penerbit perlu diperbaiki.
- Kenapa exp dan iat tampil sebagai angka, bukan tanggal?
- JWT menyimpan stempel waktu sebagai jumlah detik sejak 1 Januari 1970 UTC. Pendekoder menampilkan tanggal lokal yang mudah dibaca di samping setiap claim, jadi Anda tahu token sudah kedaluwarsa tanpa perlu menghitung.
- Bisakah token terenkripsi (JWE) didekode?
- JWE punya lima bagian yang dipisahkan tanda titik dan isinya terenkripsi, bukan sekadar ditandatangani. Alat ini membaca JWS (tiga bagian: header.payload.signature). Untuk JWE Anda butuh kunci dekripsi, yang menurut desain seharusnya hanya tersimpan di server penerima.
Alat terkait
Generator Kunci PGP
Buat pasangan kunci enkripsi PGP
Catatan Aman
Buat dan simpan catatan terenkripsi secara lokal
Enkripsi File
Enkripsi file dengan enkripsi AES-256
Dekoder Sertifikat SSL
Dekode dan periksa sertifikat SSL/TLS
Alat Sandi Caesar
Sandi geser dengan rotasi kustom
Generator Frasa Sandi
Buat frasa sandi yang kuat dan mudah diingat