JWT Decoder
Dekodekan header dan payload JSON Web Token — tanpa verifikasi tanda tangan.
Paste a JWT above to decode its header and payload.
What is JWT Decoder?
JWT (JSON Web Token), yang didefinisikan dalam RFC 7519, adalah token kompak dan aman URL yang digunakan untuk mewakili klaim antara dua pihak, paling umum untuk autentikasi dan otorisasi setelah pengguna masuk. Token ini terstruktur sebagai tiga bagian yang dienkripsi dengan Base64URL yang dipisahkan oleh titik — header, payload, dan tanda tangan — di mana header dan payload adalah JSON biasa yang dapat dibaca oleh siapa saja yang memegang token. Alat ini mendekodekan header dan payload dan mencetaknya dengan rapi, serta menandai apakah klaim exp (kadaluarsa) opsional token sudah lewat. Alat ini tidak memverifikasi tanda tangan, yang memerlukan kunci rahasia atau publik penerbit dan harus dilakukan di sisi server, sehingga klaim token yang didekode tidak boleh pernah dianggap tepercaya sampai diverifikasi.
How to Use JWT Decoder
- Tempelkan JWT (string dengan tiga bagian yang dipisahkan oleh titik) ke dalam kotak input.
- Header dan payload didekodekan dan dicetak dengan rapi secara instan — tidak ada data yang pernah meninggalkan browser Anda.
- Periksa baris "Kadaluarsa" untuk melihat apakah klaim exp token sudah lewat.
- Klik "Salin" pada panel header atau payload untuk menyalin hanya objek JSON tersebut.
Examples
Dekodekan token
Input: eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkFkYSBMb3ZlbGFjZSIsImlhdCI6MTcwMDAwMDAwMCwiZXhwIjoxNzAwMDAzNjAwfQ.fakesignature
Output: {"sub":"1234567890","name":"Ada Lovelace","iat":1700000000,"exp":1700003600}
Token yang rusak (tidak 3 segmen)
Input: not.a.valid.jwt.token
Output: JWT harus memiliki tepat tiga segmen yang dipisahkan oleh titik.
Common Mistakes
- Mempercayai klaim token yang didekodekan (seperti ID pengguna atau peran) tanpa memverifikasi tanda tangan server terlebih dahulu — pendekodean tidak sama dengan verifikasi.
- Menyimpan JWT di localStorage alih-alih cookie httpOnly, yang membuatnya rentan terhadap kerentanan XSS pada halaman.
- Tidak memeriksa klaim exp sebelum menganggap token masih valid — token yang kadaluarsa dapat didekodekan dengan baik, tetapi tidak boleh dihormati lagi.
- Menganggap JWT dienkripsi — itu hanya Base64URL-encoded dan ditandatangani, sehingga siapa saja yang memiliki token dapat membaca payload-nya.
Why Use This Tool
- Mendekodekan header dan payload secara instan, sepenuhnya klien-sisi — token tidak pernah meninggalkan browser Anda.
- Menandai apakah token sudah kadaluarsa berdasarkan klaim exp-nya, sehingga Anda tidak perlu melakukan perhitungan secara manual.
- Mencetak header dan payload JSON dengan jelas, dengan satu-klik salin untuk masing-masing.
- Pesan kesalahan yang jelas dan spesifik untuk token yang rusak alih-alih kegagalan parsing yang umum.