Alat pengembang · Free browser tool
Decoder JWT
Decode JSON Web Tokens (JWT) secara instan di client-side. Lihat data header, payload, dan signature dengan aman dengan humanizer timestamp bawaan.
Encoded JWT
Paste a token — optional Bearer prefix is stripped.
Timestamp humanizer
- Active
exp1893456000
2030-01-01 00:00:00 · in 1236 days
iat1723000000
2024-08-07 03:06:40 · 736 days ago
Header
JSON{
"alg": "HS256",
"typ": "JWT"
}Payload
JSON{
"sub": "1234567890",
"name": "홍길동",
"email": "user@example.com",
"iat": 1723000000,
"exp": 1893456000
}Signature
Rawsignature-placeholder
Decoding does not prove authenticity. Verify signatures in your backend with the issuer's secret or public key.
Frequently Asked Questions
Apa tiga bagian JWT, dan apa fungsi masing-masing?
JWT adalah tiga segmen yang di-encode Base64URL dipisah titik: Header.Payload.Signature. Header mendeskripsikan tipe token dan algoritma signing (mis. HS256, RS256). Payload membawa claims — user id, roles, expiry (exp), issued-at (iat), dan field kustom apa pun yang ditaruh API Anda di sana. Signature adalah segel kriptografis atas dua bagian pertama; decoder ini menunjukkan string signature mentah tetapi tidak memverifikasinya, karena verifikasi membutuhkan secret atau public key.
Apa perbedaan antara mendecode JWT dan memverifikasinya?
Decoding hanya mendecode Base64URL header dan payload agar Anda bisa membaca claims — siapa pun bisa melakukannya tanpa key, karena JWT ditandatangani, bukan dienkripsi. Verifying memeriksa bahwa signature cocok memakai secret atau public key penerbit, yang membuktikan token tidak diubah dan berasal dari pihak tepercaya. Alat ini adalah decoder untuk debugging; ia tidak akan pernah mengklaim token autentik kecuali Anda secara terpisah memverifikasi signature di backend Anda sendiri.
Bagaimana saya harus membaca Unix timestamp seperti exp, iat, dan nbf di dalam JWT?
Claims itu disimpan sebagai waktu Unix dalam detik sejak 1970-01-01 UTC. Alat ini mendeteksi key timestamp umum (exp, iat, nbf, auth_time) dan menampilkan tanggal/waktu lokal yang setara di samping setiap nilai. Untuk exp secara spesifik, ia juga menandai token sebagai Expired atau Active berdasarkan jam browser Anda saat ini — berguna untuk melihat clock-skew atau token staging basi sekilas.
Mengapa mendecode JWT secara lokal alih-alih menempelnya ke debugger online?
JWT production dan staging sering berisi user ids, alamat email, roles, atau PII lain di payload — dan kadang orang menempel token yang juga muncul di header Authorization bersama secrets. Debugger server-side menerima seluruh string itu. Alat ini tidak pernah mengunggah apa pun: decoding Base64URL, parsing JSON, dan formatting timestamp semuanya berjalan di browser Anda, sehingga token sensitif tetap di mesin Anda.
Alat yang mungkin juga Anda butuhkan
Jelajahi utilitas gratis berbasis browser lainnya untuk penjual, kreator, dan profesional.
- Alat pengembang
Formatter & Validator JSON
Format, percantik, validasi, dan minify data JSON Anda secara instan dengan penyorotan kesalahan sintaks lokal.
Coba alat - Alat pengembang
Encode/Decode Base64
Encode teks ke format Base64 atau decode string Base64 kembali ke teks secara instan dengan dukungan UTF-8 penuh dan zero data leakage.
Coba alat - Alat pengembang
Generator UUID/GUID
Buat token UUID v4 yang aman secara kriptografis berkualitas tinggi secara instan dengan opsi massal dan zero server tracking.
Coba alat
JWT Di-encode, Bukan Dienkripsi — Decode Secara Lokal
JSON Web Token tampak opaque, tetapi header dan payload hanyalah JSON yang di-encode Base64URL. Siapa pun yang memegang string bisa membaca claims tanpa secret key. Itu by design — signature membuktikan integritas, bukan kerahasiaan — dan itulah juga mengapa menempel token production ke debugger online acak berisiko. User ids, email, roles, dan PII lain sering hidup di depan mata di dalam payload.
Decoder ini tidak pernah mengirim token Anda ke mana pun. Pemisahan segmen, decoding Base64URL (dengan dukungan UTF-8 penuh untuk claims non-Latin), pretty-printing JSON, dan humanizing timestamp semuanya berjalan di browser Anda. Pakai untuk menginspeksi JWT staging atau production saat debugging alur auth tanpa membocorkan token itu — atau secrets apa pun yang duduk di sebelahnya di header Authorization — ke server pihak ketiga.
Ingat batas keras alat ini: ia mendecode, tidak memverifikasi. Payload yang tampak valid masih bisa dipalsukan jika Anda melewatkan pemeriksaan signature. Selalu verifikasi JWT di backend Anda dengan secret atau public key penerbit. Di sini, humanizer exp, iat, dan nbf hanya membantu Anda membaca status expiry sekilas saat debugging.
Utilitas developer terkait di situs ini: rapikan JSON claim bersarang dengan Formatter & Validator JSON , inspeksi payload Base64 lain dengan Encode/Decode Base64 , buat fixture ids dengan Generator UUID/GUID , atau validasi pola parsing claim di Penguji Regex .