See inside any JWT — header, payload and expiry

Debugging auth means squinting at opaque tokens. Paste a JWT to see its decoded header, payload and expiry instantly — then copy locally. Free to use, with no account needed.

eyJh.eyJz.SflKHEADERPAYLOADSIGN
JWT Terenkode

Decode and verify entirely in your browser — nothing is uploaded.

What you can do with Dekoder JWT

Everything this tool helps you accomplish — no learning curve, no setup.

  • Decode JWT header and payload instantly
  • Inspect token claims in readable JSON
  • Check whether a token has expired
  • Verify the signature with your secret or key
  • Debug auth issues during development
  • Try a sample token to see the format

Settings information

Every control in Dekoder JWT, explained — what it does and when to use it.

Pengaturan

Coba contoh JWTOne-click
Memuat token demo dengan klaim standar seperti sub, iat, dan exp sehingga Anda bisa melihat langsung cara kerja dekode dan pemeriksaan kedaluwarsa sebelum menempelkan JWT Anda sendiri.

Verify signature

Verify signatureText input
Tempelkan kunci rahasia bersama HMAC (HS256) atau kunci publik RSA/EC milik penerbit dalam format PEM atau JWK yang akan dipakai untuk memeriksa tanda tangan token.
VerifyOne-click
Menjalankan pemeriksaan tanda tangan menggunakan secret key atau public key yang Anda masukkan dan menampilkan lencana yang melaporkan apakah tanda tangannya valid, tidak valid, atau memakai algoritme yang tidak didukung.
Uploads are encrypted in transitRemoved under our retention policy

Selesai dengan Dekoder JWT? Coba yang berikut ini

Alat pilihan yang cocok dipadukan dengan Dekoder JWT. Terus lanjutkan tanpa kehilangan file Anda.

Lihat semua alat

Pertanyaan yang Sering Diajukan

Tempel JWT terkode (string panjang eyJ…) ke dalam kotak input. Alat ini memisahkannya pada dua titik, mendekode header dan payload dengan Base64URL, dan menampilkan JSON masing-masing beserta segmen signature mentah — semuanya tanpa melakukan permintaan jaringan apa pun.

usage

Tidak. Dekoder hanya mengurai token — ia tidak memeriksa tanda tangan terhadap kunci rahasia atau publik, karena verifikasi memerlukan material kunci dari penerbit. Gunakan pustaka JWT di sisi server untuk verifikasi produksi; alat ini ditujukan untuk inspeksi dan debugging.

technical

Anda mendapatkan header (algoritma dan key id), klaim payload (sub, iss, aud, iat, exp, dan klaim khusus apa pun), serta tanda tangan mentah. Klaim stempel waktu standar diformat sebagai tanggal yang mudah dibaca manusia sehingga Anda bisa langsung mengenali token kedaluwarsa sekilas.

features

Jika payload berisi klaim standar "exp", alat ini membandingkannya dengan waktu saat ini dan menampilkan "Valid until" atau "Token expired at" dengan timestamp yang tepat. Token tanpa klaim exp dilaporkan tidak memiliki masa kedaluwarsa.

features

Siapa pun yang membaca payload sebuah JWT dapat menggunakannya hingga kedaluwarsa, jadi token produksi sebaiknya hanya digunakan di alat privat. Decoder ini berjalan sepenuhnya di browser Anda dan tidak pernah mengirimkan token, tetapi aturan yang lebih aman adalah mendekode token pengembangan berumur pendek bila memungkinkan.

privacy

Sebuah JWT memiliki tiga segmen berkode Base64URL yang dipisahkan oleh titik: header (algoritma penandatanganan), payload (klaim yang ingin diyakinkan oleh penerbit kepada pemverifikasi), dan signature (MAC atau tanda tangan digital atas header.payload). Pendekodean tidak pernah memerlukan kunci — hanya verifikasi yang memerlukannya.

technical

Token ringkas yang aman untuk URL, terdiri dari tiga segmen Base64URL — header, payload, dan signature — yang membawa klaim bertanda tangan seperti ID pengguna dan waktu kedaluwarsa. Banyak digunakan untuk sesi login stateless dan mengamankan permintaan API. Tempel satu di atas untuk memeriksa header dan payload-nya.

technical

Di bawah header dan payload yang telah didekode, tempel signing secret (untuk HS256) atau kunci publik penerbit dalam format PEM atau JWK (untuk RS256, ES256, dan sejenisnya) ke kotak Verify signature, lalu klik Verify. Badge yang muncul melaporkan apakah tanda tangan valid, tidak valid, atau memakai algoritma yang tak didukung verifier di sisi browser — semuanya dihitung secara lokal, tanpa mengirim token atau kunci ke mana pun.

features

Untuk algoritme HMAC seperti HS256 Anda menempelkan string shared secret mentah. Untuk algoritme asimetris seperti RS256, RS384, atau ES256 Anda memerlukan public key penerbit — jangan pernah private key — yang disediakan sebagai blok PEM atau JWK; menempelkan setengah yang salah dari pasangan kunci asimetris akan menyebabkan verifikasi gagal meskipun token-nya valid.

technical

Panel Verify signature mendukung setiap algoritma JOSE arus utama: HS256/384/512 (HMAC dengan rahasia bersama), RS256/384/512 (RSASSA-PKCS1-v1_5 dengan kunci publik RSA), PS256/384/512 (RSA-PSS dengan kunci publik RSA) dan ES256/384/512 (ECDSA atas kurva P-256/P-384/P-521 yang sesuai). Token yang ditandatangani dengan "none" atau algoritma apa pun di luar daftar ini selalu dilaporkan sebagai tidak didukung alih-alih ditandai valid, yang juga melindungi Anda dari trik pemalsuan klasik alg=none.

technical

Penyebab paling umum adalah menempelkan whitespace tambahan atau baris baru di akhir ke dalam kotak rahasia — verifier meng-hash byte persis yang Anda masukkan, sehingga artefak salin-tempel merusak kecocokan. Periksa juga bahwa Anda memverifikasi token saat ini: jika JWT diterbitkan ulang setelah Anda menyalinnya, atau rahasia penyedia dikodekan base64 alih-alih string mentah, dekode dulu sebelum menempelkannya.

tips

Klik Try sample JWT untuk memuat token HS256 demo dengan klaim sub, name, iat, dan exp agar Anda bisa melihat proses dekode dan pengecekan kedaluwarsa bekerja sebelum menempelkan token Anda sendiri. Setelah ada token di kotak, tombol Clear muncul di sebelahnya yang mengosongkan input kembali hanya dengan satu klik.

usage

Setiap panel Header, Payload, dan Signature memiliki tombol Copy tersendiri di sudut kanan atasnya yang menyalin hanya JSON bagian tersebut (atau string signature mentah) ke clipboard Anda. Ada juga tombol utama Copy Payload di bawah panel untuk kasus paling umum yaitu mengambil hanya klaim untuk ditempelkan ke debugger atau laporan bug.

features

Salin nilai setelah 'Bearer ' pada header Authorization — bagian eyJ… itulah JWT-nya sendiri — lalu tempelkan ke decoder untuk langsung melihat header, klaim payload, dan status kedaluwarsanya. Jika Anda menyalin seluruh string 'Bearer eyJ…', hapus dulu awalan 'Bearer ' agar token memiliki tepat tiga bagian yang dipisahkan titik.

usage

Tidak — ini adalah pendekode dan penampil, bukan editor JWT. Mengubah payload akan membuat tanda tangannya tidak valid, sehingga server mana pun yang memverifikasi token akan menolak versi yang telah diubah. Untuk mengubah klaim, Anda harus menerbitkan token baru yang ditandatangani dengan secret atau private key yang benar. Gunakan pendekode ini untuk membaca dan men-debug token, bukan untuk mengubahnya.

features

Bagaimana Dekoder JWT membantu Anda menyelesaikannya

Masalah nyata yang diselesaikannya setiap hari — untuk bisnis, kreator, dan tugas sehari-hari. Temukan kasus penggunaan yang cocok untuk Anda dan mulai dalam hitungan detik.

Untuk Developer

Debug Alur OAuth & OpenID Connect

Dekode access token dan ID token yang dikembalikan oleh Auth0, Okta, Cognito, dan Azure AD untuk memverifikasi scope, audience, dan issuer selama pekerjaan integrasi OAuth lokal

Untuk Developer

Periksa Header Otorisasi dalam Panggilan API

Tempel bearer token dari permintaan API yang gagal untuk memastikan apakah penyebabnya adalah tenant, peran, atau masa berlaku yang salah sebelum membuka tiket dengan tim backend

Untuk Developer

Periksa Kedaluwarsa Token Selama Pengembangan

Temukan token kedaluwarsa yang diam-diam merusak lingkungan staging Anda dengan membaca klaim exp — tanpa perlu menyalin token ke terminal atau menulis skrip cepat

Untuk Bisnis

Audit Izin yang Tersimpan dalam Klaim Token

Verifikasi klaim khusus seperti peran, tenant, dan flag fitur sehingga admin dapat memastikan token pelanggan memberikan akses persis seperti yang dimaksudkan oleh tim lisensi

Untuk Bisnis

Validasi Integrasi Single Sign-On

Periksa token SAML dan OIDC yang dihasilkan oleh integrasi SSO perusahaan untuk memastikan keanggotaan grup dan pemetaan atribut sebelum diterapkan ke seluruh karyawan

Pendidikan

Ajarkan Autentikasi Berbasis Token

Gunakan panel header, payload, dan signature yang telah didekode untuk menjelaskan bagaimana JWT disusun kepada peserta bootcamp, insinyur junior, dan peserta lokakarya keamanan

Untuk Developer

Konfirmasi Pengaturan Penandatanganan Webhook Mitra

Tempel kunci publik RS256 atau ES256 milik mitra ke Verify signature untuk memastikan payload webhook mereka benar-benar ditandatangani dengan benar sebelum Anda mengaktifkan integrasi ke produksi.

Privasi & Keamanan

Menyelidiki Token yang Bocor atau Mencurigakan

Dekode token yang ditemukan di log atau laporan bug untuk memeriksa audience, scope, dan masa berlakunya tanpa memerlukan kunci penanda tangan, sehingga Anda dapat menilai paparan dengan cepat saat terjadi insiden.

Di Ponsel

Debug Kegagalan Masuk Aplikasi Seluler

Tempel token akses yang diterima aplikasi seluler Anda setelah login untuk memastikan masa berlaku, penerbit, dan custom claims sesuai dengan yang diharapkan backend ketika sign-in berhasil di web tetapi gagal di iOS atau Android.

Untuk Bisnis

Validasi Token dari Firebase, Supabase & Clerk

Dekode dan periksa token yang diterbitkan oleh penyedia autentikasi modern seperti Firebase, Supabase, dan Clerk untuk memastikan klaim yang dibaca aplikasi Anda (uid, role, tenant) benar-benar ada sebelum menyusun logika otorisasi.