QuickATools

Alat pengembang · Free browser tool

Decoder JWT

Decode JSON Web Tokens (JWT) secara instan di client-side. Lihat data header, payload, dan signature dengan aman dengan humanizer timestamp bawaan.

Encoded JWT

Paste a token — optional Bearer prefix is stripped.

DecodedSignature not verified

Timestamp humanizer

  • exp1893456000

    2030-01-01 00:00:00 · in 1236 days

    Active
  • iat1723000000

    2024-08-07 03:06:40 · 736 days ago

Header

JSON
{
  "alg": "HS256",
  "typ": "JWT"
}

Payload

JSON
{
  "sub": "1234567890",
  "name": "홍길동",
  "email": "user@example.com",
  "iat": 1723000000,
  "exp": 1893456000
}

Signature

Raw
signature-placeholder

Decoding does not prove authenticity. Verify signatures in your backend with the issuer's secret or public key.

Frequently Asked Questions

Apa tiga bagian JWT, dan apa fungsi masing-masing?

JWT adalah tiga segmen yang di-encode Base64URL dipisah titik: Header.Payload.Signature. Header mendeskripsikan tipe token dan algoritma signing (mis. HS256, RS256). Payload membawa claims — user id, roles, expiry (exp), issued-at (iat), dan field kustom apa pun yang ditaruh API Anda di sana. Signature adalah segel kriptografis atas dua bagian pertama; decoder ini menunjukkan string signature mentah tetapi tidak memverifikasinya, karena verifikasi membutuhkan secret atau public key.

Apa perbedaan antara mendecode JWT dan memverifikasinya?

Decoding hanya mendecode Base64URL header dan payload agar Anda bisa membaca claims — siapa pun bisa melakukannya tanpa key, karena JWT ditandatangani, bukan dienkripsi. Verifying memeriksa bahwa signature cocok memakai secret atau public key penerbit, yang membuktikan token tidak diubah dan berasal dari pihak tepercaya. Alat ini adalah decoder untuk debugging; ia tidak akan pernah mengklaim token autentik kecuali Anda secara terpisah memverifikasi signature di backend Anda sendiri.

Bagaimana saya harus membaca Unix timestamp seperti exp, iat, dan nbf di dalam JWT?

Claims itu disimpan sebagai waktu Unix dalam detik sejak 1970-01-01 UTC. Alat ini mendeteksi key timestamp umum (exp, iat, nbf, auth_time) dan menampilkan tanggal/waktu lokal yang setara di samping setiap nilai. Untuk exp secara spesifik, ia juga menandai token sebagai Expired atau Active berdasarkan jam browser Anda saat ini — berguna untuk melihat clock-skew atau token staging basi sekilas.

Mengapa mendecode JWT secara lokal alih-alih menempelnya ke debugger online?

JWT production dan staging sering berisi user ids, alamat email, roles, atau PII lain di payload — dan kadang orang menempel token yang juga muncul di header Authorization bersama secrets. Debugger server-side menerima seluruh string itu. Alat ini tidak pernah mengunggah apa pun: decoding Base64URL, parsing JSON, dan formatting timestamp semuanya berjalan di browser Anda, sehingga token sensitif tetap di mesin Anda.

JWT Di-encode, Bukan Dienkripsi — Decode Secara Lokal

JSON Web Token tampak opaque, tetapi header dan payload hanyalah JSON yang di-encode Base64URL. Siapa pun yang memegang string bisa membaca claims tanpa secret key. Itu by design — signature membuktikan integritas, bukan kerahasiaan — dan itulah juga mengapa menempel token production ke debugger online acak berisiko. User ids, email, roles, dan PII lain sering hidup di depan mata di dalam payload.

Decoder ini tidak pernah mengirim token Anda ke mana pun. Pemisahan segmen, decoding Base64URL (dengan dukungan UTF-8 penuh untuk claims non-Latin), pretty-printing JSON, dan humanizing timestamp semuanya berjalan di browser Anda. Pakai untuk menginspeksi JWT staging atau production saat debugging alur auth tanpa membocorkan token itu — atau secrets apa pun yang duduk di sebelahnya di header Authorization — ke server pihak ketiga.

Ingat batas keras alat ini: ia mendecode, tidak memverifikasi. Payload yang tampak valid masih bisa dipalsukan jika Anda melewatkan pemeriksaan signature. Selalu verifikasi JWT di backend Anda dengan secret atau public key penerbit. Di sini, humanizer exp, iat, dan nbf hanya membantu Anda membaca status expiry sekilas saat debugging.

Utilitas developer terkait di situs ini: rapikan JSON claim bersarang dengan Formatter & Validator JSON , inspeksi payload Base64 lain dengan Encode/Decode Base64 , buat fixture ids dengan Generator UUID/GUID , atau validasi pola parsing claim di Penguji Regex .