Cara decode JWT
- Tempel token Anda ke kotak, atau tekan Coba contoh untuk memuat token contoh yang tidak berbahaya.
- Perhatikan warnanya. Token ditampilkan terpecah menjadi header, payload, dan signature, masing-masing dengan warna berbeda, jadi Anda bisa melihat di mana setiap bagian dimulai.
- Baca header dan payload sebagai JSON yang sudah diformat. Gunakan tombol salin di samping masing-masing blok untuk mengambil JSON-nya.
- Lihat klaim waktu. Kedaluwarsa (exp), Diterbitkan (iat), dan Berlaku mulai (nbf) diubah menjadi tanggal yang mudah dibaca, lengkap dengan label status: Belum kedaluwarsa, Kedaluwarsa, Belum berlaku, atau Tanpa masa berlaku.
Fitur
- Decode instan begitu token ditempel, tanpa tombol tambahan.
- Header dan payload sebagai JSON yang rapi, masing-masing dengan tombol salin sendiri.
- Tanggal yang mudah dibaca untuk klaim exp, iat, dan nbf, plus status kedaluwarsa yang jelas.
- Menerima awalan Bearer, jadi nilai header Authorization bisa ditempel apa adanya.
- Peringatan untuk alg none, token tanpa signature yang tidak boleh dipercaya.
- Pesan kesalahan yang jelas untuk jumlah bagian yang salah, Base64URL tidak valid, JSON tidak valid, atau JWE terenkripsi lima bagian.
- Aman untuk Unicode, sehingga nama dan klaim dalam aksara apa pun tampil dengan benar.
Mengapa decode JWT di Fileora
Access token, ID token, dan refresh token adalah kredensial. Menempelkannya ke situs yang mengirimnya ke server adalah risiko nyata, karena siapa pun yang memegang token yang masih berlaku bisa bertindak sebagai pengguna tersebut sampai token kedaluwarsa. Fileora men-decode token dengan JavaScript di browser Anda, sehingga token tidak pernah meninggalkan perangkat dan tidak ada yang dicatat.
Alat ini gratis, tanpa daftar, dan tanpa batasan. Bisa dipakai di HP maupun laptop, membantu saat Anda memeriksa token dari aplikasi mobile atau dari tiket dukungan pelanggan.
Susunan sebuah JWT
JWT bertanda tangan terdiri dari tiga potong teks yang digabung dengan titik: header.payload.signature. Header dan payload adalah objek JSON yang di-encode dengan Base64URL, versi Base64 yang aman untuk URL. Encoding ini bukan enkripsi. Siapa pun yang memegang token bisa membaca semua klaim di dalamnya, dan itulah yang dilakukan alat ini. Untuk melihat sendiri cara kerjanya, coba decode salah satu bagian token dengan decode Base64 dalam mode Decode.
Header menyebutkan algoritma tanda tangan di alg, misalnya HS256 (secret bersama) atau RS256 (pasangan private key dan public key). Payload membawa klaim: sub untuk pengguna, iss untuk penerbit, aud untuk penerima yang dituju, serta klaim waktu exp, iat, dan nbf yang dihitung dalam detik sejak 1970.
Signature-lah yang membuat token bisa dipercaya. Server Anda menghitung ulang signature dari header dan payload memakai kuncinya, lalu menolak token jika hasilnya tidak cocok, jika alg bukan yang diharapkan, atau jika exp sudah lewat. Karena siapa pun bisa membuat token dengan payload sesuka hati, selalu verifikasi signature di server Anda dengan secret atau public key sebelum memercayai satu klaim pun. Decoder seperti ini untuk membaca dan debugging, bukan untuk menentukan siapa yang sedang login.
Dua tips terakhir: jangan pernah menaruh kata sandi atau rahasia lain di payload karena isinya bisa dibaca siapa saja, dan buat masa berlaku token sesingkat mungkin. Jika Anda butuh secret penandatanganan yang panjang dan acak, pembuat kata sandi bisa membuatnya, dan format JSON berguna untuk merapikan payload yang sedang Anda susun secara manual.