
Dekoder JWT — Dekode Token Web JSON Online
Decode header dan payload JWT, periksa masa berlakunya dan salin data yang didekode secara lokal; tidak diperlukan akun.
Decode and verify entirely in your browser — nothing is uploaded.
Apa yang dapat Anda lakukan dengan Dekoder JWT
Tinjau kemampuan utama sebelum Anda mulai.
- Dekode header dan payload JWT secara instan
- Periksa klaim token di JSON yang dapat dibaca
- Periksa apakah token telah kedaluwarsa
- Verifikasi tanda tangan dengan rahasia atau kunci Anda
- Debug masalah autentikasi selama pengembangan
- Coba contoh token untuk melihat formatnya
Referensi pengaturan
3 pengaturan
Kontrol yang tersedia untuk Dekoder JWT.
Pengaturan
- Coba contoh JWTSatu klik
- Memuat token demo dengan klaim standar seperti sub, iat, dan exp sehingga Anda bisa melihat langsung cara kerja dekode dan pemeriksaan kedaluwarsa sebelum menempelkan JWT Anda sendiri.
Verifikasi tanda tangan
- Verifikasi tanda tanganMasukan teks
- Tempelkan kunci rahasia bersama HMAC (HS256) atau kunci publik RSA/EC milik penerbit dalam format PEM atau JWK yang akan dipakai untuk memeriksa tanda tangan token.
- VerifikasiSatu klik
- Menjalankan pemeriksaan tanda tangan menggunakan secret key atau public key yang Anda masukkan dan menampilkan lencana yang melaporkan apakah tanda tangannya valid, tidak valid, atau memakai algoritme yang tidak didukung.
Alat terkait untuk Dekoder JWT
Alat untuk langkah umum selanjutnya setelah Dekoder JWT.
Alat Developer
Encoder / Decoder Base64
Enkode teks atau file sebagai Base64, atau dekode Base64 menjadi teks yang didukung, dengan opsi aman URL dan UTF-8 di browser Anda.
Coba sekarangAlat Developer
Pembuat Hash
Hasilkan intisari SHA-1, SHA-256, SHA-384 dan SHA-512 dari teks atau file di browser Anda; tidak diperlukan akun.
Coba sekarangAlat Developer
Percantik JSON
Validasi JSON, format dengan 2, 4 atau 8 spasi, atau perkecil di browser Anda.
Coba sekarangPertanyaan yang Sering Diajukan
Tempel JWT terkode (string panjang eyJ…) ke dalam kotak input. Alat ini memisahkannya pada dua titik, mendekode header dan payload dengan Base64URL, dan menampilkan JSON masing-masing beserta segmen signature mentah — semuanya tanpa melakukan permintaan jaringan apa pun.
usageTidak. Dekoder hanya mengurai token — ia tidak memeriksa tanda tangan terhadap kunci rahasia atau publik, karena verifikasi memerlukan material kunci dari penerbit. Gunakan pustaka JWT di sisi server untuk verifikasi produksi; alat ini ditujukan untuk inspeksi dan debugging.
technicalAnda mendapatkan header (algoritma dan key id), klaim payload (sub, iss, aud, iat, exp, dan klaim khusus apa pun), serta tanda tangan mentah. Klaim stempel waktu standar diformat sebagai tanggal yang mudah dibaca manusia sehingga Anda bisa langsung mengenali token kedaluwarsa sekilas.
featuresJika payload berisi klaim standar "exp", alat ini membandingkannya dengan waktu saat ini dan menampilkan "Valid until" atau "Token expired at" dengan timestamp yang tepat. Token tanpa klaim exp dilaporkan tidak memiliki masa kedaluwarsa.
featuresSiapa pun yang membaca payload sebuah JWT dapat menggunakannya hingga kedaluwarsa, jadi token produksi sebaiknya hanya digunakan di alat privat. Decoder ini berjalan sepenuhnya di browser Anda dan tidak pernah mengirimkan token, tetapi aturan yang lebih aman adalah mendekode token pengembangan berumur pendek bila memungkinkan.
privacySebuah JWT memiliki tiga segmen berkode Base64URL yang dipisahkan oleh titik: header (algoritma penandatanganan), payload (klaim yang ingin diyakinkan oleh penerbit kepada pemverifikasi), dan signature (MAC atau tanda tangan digital atas header.payload). Pendekodean tidak pernah memerlukan kunci — hanya verifikasi yang memerlukannya.
technicalToken ringkas yang aman untuk URL, terdiri dari tiga segmen Base64URL — header, payload, dan signature — yang membawa klaim bertanda tangan seperti ID pengguna dan waktu kedaluwarsa. Banyak digunakan untuk sesi login stateless dan mengamankan permintaan API. Tempel satu di atas untuk memeriksa header dan payload-nya.
technicalDi bawah header dan payload yang telah didekode, tempel signing secret (untuk HS256) atau kunci publik penerbit dalam format PEM atau JWK (untuk RS256, ES256, dan sejenisnya) ke kotak Verify signature, lalu klik Verify. Badge yang muncul melaporkan apakah tanda tangan valid, tidak valid, atau memakai algoritma yang tak didukung verifier di sisi browser — semuanya dihitung secara lokal, tanpa mengirim token atau kunci ke mana pun.
featuresUntuk algoritme HMAC seperti HS256 Anda menempelkan string shared secret mentah. Untuk algoritme asimetris seperti RS256, RS384, atau ES256 Anda memerlukan public key penerbit — jangan pernah private key — yang disediakan sebagai blok PEM atau JWK; menempelkan setengah yang salah dari pasangan kunci asimetris akan menyebabkan verifikasi gagal meskipun token-nya valid.
technicalPanel Verify signature mendukung setiap algoritma JOSE arus utama: HS256/384/512 (HMAC dengan rahasia bersama), RS256/384/512 (RSASSA-PKCS1-v1_5 dengan kunci publik RSA), PS256/384/512 (RSA-PSS dengan kunci publik RSA) dan ES256/384/512 (ECDSA atas kurva P-256/P-384/P-521 yang sesuai). Token yang ditandatangani dengan "none" atau algoritma apa pun di luar daftar ini selalu dilaporkan sebagai tidak didukung alih-alih ditandai valid, yang juga melindungi Anda dari trik pemalsuan klasik alg=none.
technicalPenyebab paling umum adalah menempelkan whitespace tambahan atau baris baru di akhir ke dalam kotak rahasia — verifier meng-hash byte persis yang Anda masukkan, sehingga artefak salin-tempel merusak kecocokan. Periksa juga bahwa Anda memverifikasi token saat ini: jika JWT diterbitkan ulang setelah Anda menyalinnya, atau rahasia penyedia dikodekan base64 alih-alih string mentah, dekode dulu sebelum menempelkannya.
tipsKlik Try sample JWT untuk memuat token HS256 demo dengan klaim sub, name, iat, dan exp agar Anda bisa melihat proses dekode dan pengecekan kedaluwarsa bekerja sebelum menempelkan token Anda sendiri. Setelah ada token di kotak, tombol Clear muncul di sebelahnya yang mengosongkan input kembali hanya dengan satu klik.
usageSetiap panel Header, Payload, dan Signature memiliki tombol Copy tersendiri di sudut kanan atasnya yang menyalin hanya JSON bagian tersebut (atau string signature mentah) ke clipboard Anda. Ada juga tombol utama Copy Payload di bawah panel untuk kasus paling umum yaitu mengambil hanya klaim untuk ditempelkan ke debugger atau laporan bug.
featuresSalin nilai setelah 'Bearer ' pada header Authorization — bagian eyJ… itulah JWT-nya sendiri — lalu tempelkan ke decoder untuk langsung melihat header, klaim payload, dan status kedaluwarsanya. Jika Anda menyalin seluruh string 'Bearer eyJ…', hapus dulu awalan 'Bearer ' agar token memiliki tepat tiga bagian yang dipisahkan titik.
usageTidak — ini adalah pendekode dan penampil, bukan editor JWT. Mengubah payload akan membuat tanda tangannya tidak valid, sehingga server mana pun yang memverifikasi token akan menolak versi yang telah diubah. Untuk mengubah klaim, Anda harus menerbitkan token baru yang ditandatangani dengan secret atau private key yang benar. Gunakan pendekode ini untuk membaca dan men-debug token, bukan untuk mengubahnya.
featuresTidak — JWT Decoder berjalan sepenuhnya di browser Anda, jadi apa yang Anda tempel tidak akan pernah meninggalkan mesin yang Anda gunakan. Hal ini penting jika Anda memeriksa sesuatu yang berisi token, kunci, atau data pelanggan. Menutup tab sudah cukup untuk menghapusnya.
troubleshootingKesalahan menunjuk pada posisi pertama yang tidak dapat diurai, yang biasanya terletak tepat setelah kesalahan sebenarnya, bukan setelah kesalahan sebenarnya — koma yang hilang, kutipan atau tanda kurung tidak tertutup, atau kutipan cerdas yang ditempelkan dari dokumen, bukan yang lurus. Periksa baris di atas posisi yang dilaporkan terlebih dahulu.
troubleshootingTidak untuk keduanya. JWT Decoder gratis, unduhan Anda tidak memiliki tanda air, dan tidak ada yang diminta di akhir — tidak ada gunanya jika Anda menyelesaikan pekerjaan dan kemudian menyadari bahwa itu memerlukan biaya.
pricingTidak — JWT Decoder berjalan langsung di browser pada desktop dan ponsel. Tidak ada yang perlu diinstal, tidak ada uji coba yang perlu dimulai, dan tidak ada lisensi yang perlu dibeli sebelum Anda mengetahui apakah alat ini memenuhi kebutuhan Anda. Coba langsung pada file yang sedang Anda tangani, bukan pada contoh.
troubleshootingBagaimana Dekoder JWT membantu Anda menyelesaikannya
Masalah nyata yang dipecahkannya setiap hari — untuk bisnis, kreator, dan tugas sehari-hari. Temukan kasus penggunaan yang cocok untuk Anda dan mulailah.
Debug Alur OAuth & OpenID Connect
Dekode access token dan ID token yang dikembalikan oleh Auth0, Okta, Cognito, dan Azure AD untuk memverifikasi scope, audience, dan issuer selama pekerjaan integrasi OAuth lokal
Periksa Header Otorisasi dalam Panggilan API
Tempel bearer token dari permintaan API yang gagal untuk memastikan apakah penyebabnya adalah tenant, peran, atau masa berlaku yang salah sebelum membuka tiket dengan tim backend
Periksa Kedaluwarsa Token Selama Pengembangan
Temukan token kedaluwarsa yang diam-diam merusak lingkungan staging Anda dengan membaca klaim exp — tanpa perlu menyalin token ke terminal atau menulis skrip cepat
Audit Izin yang Tersimpan dalam Klaim Token
Verifikasi klaim khusus seperti peran, tenant, dan flag fitur sehingga admin dapat memastikan token pelanggan memberikan akses persis seperti yang dimaksudkan oleh tim lisensi
Validasi Integrasi Single Sign-On
Periksa token SAML dan OIDC yang dihasilkan oleh integrasi SSO perusahaan untuk memastikan keanggotaan grup dan pemetaan atribut sebelum diterapkan ke seluruh karyawan
Ajarkan Autentikasi Berbasis Token
Gunakan panel header, payload, dan signature yang telah didekode untuk menjelaskan bagaimana JWT disusun kepada peserta bootcamp, insinyur junior, dan peserta lokakarya keamanan
Konfirmasi Pengaturan Penandatanganan Webhook Mitra
Tempel kunci publik RS256 atau ES256 milik mitra ke Verify signature untuk memastikan payload webhook mereka benar-benar ditandatangani dengan benar sebelum Anda mengaktifkan integrasi ke produksi.
Menyelidiki Token yang Bocor atau Mencurigakan
Dekode token yang ditemukan di log atau laporan bug untuk memeriksa audience, scope, dan masa berlakunya tanpa memerlukan kunci penanda tangan, sehingga Anda dapat menilai paparan dengan cepat saat terjadi insiden.
Debug Kegagalan Masuk Aplikasi Seluler
Tempel token akses yang diterima aplikasi seluler Anda setelah login untuk memastikan masa berlaku, penerbit, dan custom claims sesuai dengan yang diharapkan backend ketika sign-in berhasil di web tetapi gagal di iOS atau Android.
Validasi Token dari Firebase, Supabase & Clerk
Dekode dan periksa token yang diterbitkan oleh penyedia autentikasi modern seperti Firebase, Supabase, dan Clerk untuk memastikan klaim yang dibaca aplikasi Anda (uid, role, tenant) benar-benar ada sebelum menyusun logika otorisasi.
Saksikan setiap transformasi selesai
Setiap foto crosses the slash untouched and comes out the other side finished.


























