See inside any JWT — header, payload and expiry
Debugging auth means squinting at opaque tokens. Paste a JWT to see its decoded header, payload and expiry instantly — then copy locally. Free to use, with no account needed.
Decode and verify entirely in your browser — nothing is uploaded.
What you can do with Dekoder JWT
Everything this tool helps you accomplish — no learning curve, no setup.
- Decode JWT header and payload instantly
- Inspect token claims in readable JSON
- Check whether a token has expired
- Verify the signature with your secret or key
- Debug auth issues during development
- Try a sample token to see the format
Settings information
3 settings
Every control in Dekoder JWT, explained — what it does and when to use it.
Pengaturan
- Coba contoh JWTOne-click
- Memuat token demo dengan klaim standar seperti sub, iat, dan exp sehingga Anda bisa melihat langsung cara kerja dekode dan pemeriksaan kedaluwarsa sebelum menempelkan JWT Anda sendiri.
Verify signature
- Verify signatureText input
- Tempelkan kunci rahasia bersama HMAC (HS256) atau kunci publik RSA/EC milik penerbit dalam format PEM atau JWK yang akan dipakai untuk memeriksa tanda tangan token.
- VerifyOne-click
- Menjalankan pemeriksaan tanda tangan menggunakan secret key atau public key yang Anda masukkan dan menampilkan lencana yang melaporkan apakah tanda tangannya valid, tidak valid, atau memakai algoritme yang tidak didukung.
Selesai dengan Dekoder JWT? Coba yang berikut ini
Alat pilihan yang cocok dipadukan dengan Dekoder JWT. Terus lanjutkan tanpa kehilangan file Anda.
Encoder / Decoder Base64
Cryptic Base64 in logs and payloads slows you down. Decode to readable text or encode any text or file — URL-safe, UTF-8 safe, and instant in your browser.
Coba sekarangPembuat Hash
Verifying downloads shouldn't need a command line. Drop a file or paste text for instant SHA-1, SHA-256, SHA-384 and SHA-512 digests. Use and copy results free — no account needed.
Coba sekarangPercantik JSON
One-line API responses are impossible to scan. Paste or drop JSON to validate it, pretty-print at 2, 4, or 8 spaces, or minify it for production — instantly in your browser.
Coba sekarangEncoder / Decoder URL
Percent-encoded URLs are unreadable, and hand-editing breaks them. Paste any string or full URL to encode or decode it correctly in component or full-URL mode, right in your browser.
Coba sekarangPembuat Kata Sandi
Weak, reused passwords get accounts hijacked. Create cryptographically random passwords up to 128 characters with live strength feedback, then copy securely. Free to use, with no account needed.
Coba sekarangPemeriksa Selisih
Eyeballing two versions misses changes. Paste both texts and see every addition and deletion highlighted in split or unified view — then copy the result. Free to use, with no account needed.
Coba sekarangPertanyaan yang Sering Diajukan
Tempel JWT terkode (string panjang eyJ…) ke dalam kotak input. Alat ini memisahkannya pada dua titik, mendekode header dan payload dengan Base64URL, dan menampilkan JSON masing-masing beserta segmen signature mentah — semuanya tanpa melakukan permintaan jaringan apa pun.
usageTidak. Dekoder hanya mengurai token — ia tidak memeriksa tanda tangan terhadap kunci rahasia atau publik, karena verifikasi memerlukan material kunci dari penerbit. Gunakan pustaka JWT di sisi server untuk verifikasi produksi; alat ini ditujukan untuk inspeksi dan debugging.
technicalAnda mendapatkan header (algoritma dan key id), klaim payload (sub, iss, aud, iat, exp, dan klaim khusus apa pun), serta tanda tangan mentah. Klaim stempel waktu standar diformat sebagai tanggal yang mudah dibaca manusia sehingga Anda bisa langsung mengenali token kedaluwarsa sekilas.
featuresJika payload berisi klaim standar "exp", alat ini membandingkannya dengan waktu saat ini dan menampilkan "Valid until" atau "Token expired at" dengan timestamp yang tepat. Token tanpa klaim exp dilaporkan tidak memiliki masa kedaluwarsa.
featuresSiapa pun yang membaca payload sebuah JWT dapat menggunakannya hingga kedaluwarsa, jadi token produksi sebaiknya hanya digunakan di alat privat. Decoder ini berjalan sepenuhnya di browser Anda dan tidak pernah mengirimkan token, tetapi aturan yang lebih aman adalah mendekode token pengembangan berumur pendek bila memungkinkan.
privacySebuah JWT memiliki tiga segmen berkode Base64URL yang dipisahkan oleh titik: header (algoritma penandatanganan), payload (klaim yang ingin diyakinkan oleh penerbit kepada pemverifikasi), dan signature (MAC atau tanda tangan digital atas header.payload). Pendekodean tidak pernah memerlukan kunci — hanya verifikasi yang memerlukannya.
technicalToken ringkas yang aman untuk URL, terdiri dari tiga segmen Base64URL — header, payload, dan signature — yang membawa klaim bertanda tangan seperti ID pengguna dan waktu kedaluwarsa. Banyak digunakan untuk sesi login stateless dan mengamankan permintaan API. Tempel satu di atas untuk memeriksa header dan payload-nya.
technicalDi bawah header dan payload yang telah didekode, tempel signing secret (untuk HS256) atau kunci publik penerbit dalam format PEM atau JWK (untuk RS256, ES256, dan sejenisnya) ke kotak Verify signature, lalu klik Verify. Badge yang muncul melaporkan apakah tanda tangan valid, tidak valid, atau memakai algoritma yang tak didukung verifier di sisi browser — semuanya dihitung secara lokal, tanpa mengirim token atau kunci ke mana pun.
featuresUntuk algoritme HMAC seperti HS256 Anda menempelkan string shared secret mentah. Untuk algoritme asimetris seperti RS256, RS384, atau ES256 Anda memerlukan public key penerbit — jangan pernah private key — yang disediakan sebagai blok PEM atau JWK; menempelkan setengah yang salah dari pasangan kunci asimetris akan menyebabkan verifikasi gagal meskipun token-nya valid.
technicalPanel Verify signature mendukung setiap algoritma JOSE arus utama: HS256/384/512 (HMAC dengan rahasia bersama), RS256/384/512 (RSASSA-PKCS1-v1_5 dengan kunci publik RSA), PS256/384/512 (RSA-PSS dengan kunci publik RSA) dan ES256/384/512 (ECDSA atas kurva P-256/P-384/P-521 yang sesuai). Token yang ditandatangani dengan "none" atau algoritma apa pun di luar daftar ini selalu dilaporkan sebagai tidak didukung alih-alih ditandai valid, yang juga melindungi Anda dari trik pemalsuan klasik alg=none.
technicalPenyebab paling umum adalah menempelkan whitespace tambahan atau baris baru di akhir ke dalam kotak rahasia — verifier meng-hash byte persis yang Anda masukkan, sehingga artefak salin-tempel merusak kecocokan. Periksa juga bahwa Anda memverifikasi token saat ini: jika JWT diterbitkan ulang setelah Anda menyalinnya, atau rahasia penyedia dikodekan base64 alih-alih string mentah, dekode dulu sebelum menempelkannya.
tipsKlik Try sample JWT untuk memuat token HS256 demo dengan klaim sub, name, iat, dan exp agar Anda bisa melihat proses dekode dan pengecekan kedaluwarsa bekerja sebelum menempelkan token Anda sendiri. Setelah ada token di kotak, tombol Clear muncul di sebelahnya yang mengosongkan input kembali hanya dengan satu klik.
usageSetiap panel Header, Payload, dan Signature memiliki tombol Copy tersendiri di sudut kanan atasnya yang menyalin hanya JSON bagian tersebut (atau string signature mentah) ke clipboard Anda. Ada juga tombol utama Copy Payload di bawah panel untuk kasus paling umum yaitu mengambil hanya klaim untuk ditempelkan ke debugger atau laporan bug.
featuresSalin nilai setelah 'Bearer ' pada header Authorization — bagian eyJ… itulah JWT-nya sendiri — lalu tempelkan ke decoder untuk langsung melihat header, klaim payload, dan status kedaluwarsanya. Jika Anda menyalin seluruh string 'Bearer eyJ…', hapus dulu awalan 'Bearer ' agar token memiliki tepat tiga bagian yang dipisahkan titik.
usageTidak — ini adalah pendekode dan penampil, bukan editor JWT. Mengubah payload akan membuat tanda tangannya tidak valid, sehingga server mana pun yang memverifikasi token akan menolak versi yang telah diubah. Untuk mengubah klaim, Anda harus menerbitkan token baru yang ditandatangani dengan secret atau private key yang benar. Gunakan pendekode ini untuk membaca dan men-debug token, bukan untuk mengubahnya.
featuresBagaimana Dekoder JWT membantu Anda menyelesaikannya
Masalah nyata yang diselesaikannya setiap hari — untuk bisnis, kreator, dan tugas sehari-hari. Temukan kasus penggunaan yang cocok untuk Anda dan mulai dalam hitungan detik.
Debug Alur OAuth & OpenID Connect
Dekode access token dan ID token yang dikembalikan oleh Auth0, Okta, Cognito, dan Azure AD untuk memverifikasi scope, audience, dan issuer selama pekerjaan integrasi OAuth lokal
Periksa Header Otorisasi dalam Panggilan API
Tempel bearer token dari permintaan API yang gagal untuk memastikan apakah penyebabnya adalah tenant, peran, atau masa berlaku yang salah sebelum membuka tiket dengan tim backend
Periksa Kedaluwarsa Token Selama Pengembangan
Temukan token kedaluwarsa yang diam-diam merusak lingkungan staging Anda dengan membaca klaim exp — tanpa perlu menyalin token ke terminal atau menulis skrip cepat
Audit Izin yang Tersimpan dalam Klaim Token
Verifikasi klaim khusus seperti peran, tenant, dan flag fitur sehingga admin dapat memastikan token pelanggan memberikan akses persis seperti yang dimaksudkan oleh tim lisensi
Validasi Integrasi Single Sign-On
Periksa token SAML dan OIDC yang dihasilkan oleh integrasi SSO perusahaan untuk memastikan keanggotaan grup dan pemetaan atribut sebelum diterapkan ke seluruh karyawan
Ajarkan Autentikasi Berbasis Token
Gunakan panel header, payload, dan signature yang telah didekode untuk menjelaskan bagaimana JWT disusun kepada peserta bootcamp, insinyur junior, dan peserta lokakarya keamanan
Konfirmasi Pengaturan Penandatanganan Webhook Mitra
Tempel kunci publik RS256 atau ES256 milik mitra ke Verify signature untuk memastikan payload webhook mereka benar-benar ditandatangani dengan benar sebelum Anda mengaktifkan integrasi ke produksi.
Menyelidiki Token yang Bocor atau Mencurigakan
Dekode token yang ditemukan di log atau laporan bug untuk memeriksa audience, scope, dan masa berlakunya tanpa memerlukan kunci penanda tangan, sehingga Anda dapat menilai paparan dengan cepat saat terjadi insiden.
Debug Kegagalan Masuk Aplikasi Seluler
Tempel token akses yang diterima aplikasi seluler Anda setelah login untuk memastikan masa berlaku, penerbit, dan custom claims sesuai dengan yang diharapkan backend ketika sign-in berhasil di web tetapi gagal di iOS atau Android.
Validasi Token dari Firebase, Supabase & Clerk
Dekode dan periksa token yang diterbitkan oleh penyedia autentikasi modern seperti Firebase, Supabase, dan Clerk untuk memastikan klaim yang dibaca aplikasi Anda (uid, role, tenant) benar-benar ada sebelum menyusun logika otorisasi.
