Langsung ke konten

Decoder JWT – Baca Isi JSON Web Token

Tempel JWT untuk melihat header, klaim, dan kapan token itu kedaluwarsa, dalam bentuk JSON yang rapi dan mudah dibaca. Token di-decode di perangkat Anda dan tidak dikirim ke mana pun.

Berjalan sepenuhnya di browser Anda. Apa pun yang Anda tempel tidak dikirim ke mana pun.

Cara decode JWT

  1. Tempel token Anda ke kotak, atau tekan Coba contoh untuk memuat token contoh yang tidak berbahaya.
  2. Perhatikan warnanya. Token ditampilkan terpecah menjadi header, payload, dan signature, masing-masing dengan warna berbeda, jadi Anda bisa melihat di mana setiap bagian dimulai.
  3. Baca header dan payload sebagai JSON yang sudah diformat. Gunakan tombol salin di samping masing-masing blok untuk mengambil JSON-nya.
  4. Lihat klaim waktu. Kedaluwarsa (exp), Diterbitkan (iat), dan Berlaku mulai (nbf) diubah menjadi tanggal yang mudah dibaca, lengkap dengan label status: Belum kedaluwarsa, Kedaluwarsa, Belum berlaku, atau Tanpa masa berlaku.

Fitur

  • Decode instan begitu token ditempel, tanpa tombol tambahan.
  • Header dan payload sebagai JSON yang rapi, masing-masing dengan tombol salin sendiri.
  • Tanggal yang mudah dibaca untuk klaim exp, iat, dan nbf, plus status kedaluwarsa yang jelas.
  • Menerima awalan Bearer, jadi nilai header Authorization bisa ditempel apa adanya.
  • Peringatan untuk alg none, token tanpa signature yang tidak boleh dipercaya.
  • Pesan kesalahan yang jelas untuk jumlah bagian yang salah, Base64URL tidak valid, JSON tidak valid, atau JWE terenkripsi lima bagian.
  • Aman untuk Unicode, sehingga nama dan klaim dalam aksara apa pun tampil dengan benar.

Mengapa decode JWT di Fileora

Access token, ID token, dan refresh token adalah kredensial. Menempelkannya ke situs yang mengirimnya ke server adalah risiko nyata, karena siapa pun yang memegang token yang masih berlaku bisa bertindak sebagai pengguna tersebut sampai token kedaluwarsa. Fileora men-decode token dengan JavaScript di browser Anda, sehingga token tidak pernah meninggalkan perangkat dan tidak ada yang dicatat.

Alat ini gratis, tanpa daftar, dan tanpa batasan. Bisa dipakai di HP maupun laptop, membantu saat Anda memeriksa token dari aplikasi mobile atau dari tiket dukungan pelanggan.

Susunan sebuah JWT

JWT bertanda tangan terdiri dari tiga potong teks yang digabung dengan titik: header.payload.signature. Header dan payload adalah objek JSON yang di-encode dengan Base64URL, versi Base64 yang aman untuk URL. Encoding ini bukan enkripsi. Siapa pun yang memegang token bisa membaca semua klaim di dalamnya, dan itulah yang dilakukan alat ini. Untuk melihat sendiri cara kerjanya, coba decode salah satu bagian token dengan decode Base64 dalam mode Decode.

Header menyebutkan algoritma tanda tangan di alg, misalnya HS256 (secret bersama) atau RS256 (pasangan private key dan public key). Payload membawa klaim: sub untuk pengguna, iss untuk penerbit, aud untuk penerima yang dituju, serta klaim waktu exp, iat, dan nbf yang dihitung dalam detik sejak 1970.

Signature-lah yang membuat token bisa dipercaya. Server Anda menghitung ulang signature dari header dan payload memakai kuncinya, lalu menolak token jika hasilnya tidak cocok, jika alg bukan yang diharapkan, atau jika exp sudah lewat. Karena siapa pun bisa membuat token dengan payload sesuka hati, selalu verifikasi signature di server Anda dengan secret atau public key sebelum memercayai satu klaim pun. Decoder seperti ini untuk membaca dan debugging, bukan untuk menentukan siapa yang sedang login.

Dua tips terakhir: jangan pernah menaruh kata sandi atau rahasia lain di payload karena isinya bisa dibaca siapa saja, dan buat masa berlaku token sesingkat mungkin. Jika Anda butuh secret penandatanganan yang panjang dan acak, pembuat kata sandi bisa membuatnya, dan format JSON berguna untuk merapikan payload yang sedang Anda susun secara manual.

Pertanyaan yang sering diajukan

Bagaimana cara decode JWT?

Tempel token ke dalam kotak. Token yang valid langsung dipecah menjadi tiga bagian: header dan payload tampil sebagai JSON yang rapi, sedangkan klaim exp, iat, dan nbf ditampilkan sebagai tanggal biasa dengan status seperti Kedaluwarsa atau Belum kedaluwarsa. Anda boleh menempelkan nilai header Authorization lengkap, karena awalan Bearer dibuang otomatis.

Apakah alat ini memverifikasi signature token?

Tidak, dan itu disengaja. Memeriksa signature memerlukan secret atau public key dari penerbit token, dan kunci-kunci itu tempatnya di server Anda, bukan di halaman web. Decode hanya membaca bagian token yang memang bisa dibaca siapa saja. Anggap apa yang Anda lihat di sini sebagai informasi untuk debugging, bukan bukti bahwa token itu asli.

Amankah menempelkan access token asli di sini?

Token di-decode oleh JavaScript di browser Anda sendiri dan tidak diunggah, dicatat, atau disimpan. Meski begitu, access token yang masih aktif sama berharganya dengan kata sandi selama masa berlakunya. Kebiasaan paling aman adalah memakai token yang sudah kedaluwarsa atau token uji bila memungkinkan, dan tidak membagikan screenshot token yang masih aktif.

Kenapa token saya dinyatakan kedaluwarsa?

Klaim exp berisi waktu kedaluwarsa dalam detik sejak 1 Januari 1970 (UTC). Alat ini membandingkannya dengan jam perangkat Anda pada saat token ditempel. Jika jam perangkat salah, statusnya juga akan salah, jadi periksa tanggal persis di samping Kedaluwarsa jika hasilnya mengejutkan.

Apa arti peringatan tentang alg none?

Header dengan alg bernilai none berarti token itu sama sekali tidak punya signature, jadi siapa pun bisa menulis isinya. Beberapa library lama pernah keliru menerima token seperti ini, sehingga penyerang bisa memalsukan login. Server Anda harus selalu menolaknya, dan alat ini menampilkan peringatan setiap kali menemukannya.

Kenapa token saya yang terdiri dari lima bagian tidak bisa dibaca?

Token dengan lima bagian yang dipisahkan titik adalah JWT terenkripsi, disebut JWE. Payload-nya berupa ciphertext, jadi hanya bisa dibaca dengan kunci dekripsi milik penerima yang dituju. Alat ini membaca token bertanda tangan (JWS), yang terdiri dari tiga bagian.

Tidak menemukan alat yang Anda butuhkan, atau ada yang tidak berfungsi?

Beri tahu kami alat apa yang Anda inginkan atau apa yang salah. Kami membaca setiap pesan, dan permintaan menentukan apa yang kami buat berikutnya.

Membuka aplikasi email Anda. Mohon jangan lampirkan file pribadi.