Global ToolBox

Dekoder JWT

Tempel JWT (JSON Web Token) dan langsung lihat header, payload, dan signature mentahnya yang telah didekode — sepenuhnya di browser Anda.

🔒 Diproses secara lokal di browser Anda

Loading…

Cara menggunakan

  1. Tempel JWT lengkap — tiga segmen base64url yang dipisahkan oleh titik — ke kotak di atas.
  2. Header dan payload didekode dan ditampilkan dengan format rapi secara langsung di bawahnya begitu Anda menempelkannya, tanpa perlu menekan tombol apa pun.
  3. Segmen signature mentah ditampilkan apa adanya sebagai referensi; segmen ini tidak pernah diperiksa atau diverifikasi.
  4. Gunakan tombol Salin di samping setiap panel untuk menyalin header, payload, atau signature secara terpisah.

Fitur

  • Langsung mendekode header dan payload sebagai JSON yang diformat dan mudah dibaca
  • Menangani encoding base64url dengan benar, termasuk padding yang hilang
  • Menampilkan segmen signature mentah sebagai referensi, tanpa mencoba memverifikasinya
  • Pesan error yang jelas untuk token yang tidak valid, alih-alih crash atau layar kosong
  • 100% berjalan di sisi klien — token Anda tidak pernah meninggalkan browser Anda

Pertanyaan yang sering diajukan

Apakah alat ini memverifikasi signature JWT?

Tidak. Alat ini hanya mendekode header dan payload agar Anda bisa membacanya — signature-nya tidak pernah diverifikasi. Memverifikasi signature memerlukan secret (untuk algoritma HMAC) atau public key (untuk algoritma RSA/ECDSA), dan alat ini tidak pernah meminta Anda menempelkan salah satunya. Token yang berhasil didekode hanya berarti formatnya benar, bukan berarti token itu asli atau belum diubah.

Apakah token saya diunggah ke suatu tempat?

Tidak. Semuanya terjadi secara lokal di browser Anda menggunakan API base64 dan JSON bawaan JavaScript. Token Anda tidak pernah dikirim ke server, yang penting karena JWT sering berisi klaim sensitif.

Mengapa dekode gagal dengan error 'not valid JSON'?

Ini terjadi jika suatu segmen bukan JWT standar — misalnya, jika token terpotong, diedit secara manual, atau sebenarnya bukan JWT sama sekali. Token terenkripsi (JWE) juga tidak akan bisa didekode dengan cara ini, karena payload-nya adalah ciphertext, bukan JSON.

Apa perbedaan antara base64 dan base64url?

JWT menggunakan encoding base64url, varian base64 yang aman untuk URL yang mengganti '+' dengan '-' dan '/' dengan '_', dan biasanya menghilangkan padding '=' di akhir. Alat ini mengonversi base64url kembali ke base64 standar sebelum mendekode, sehingga tetap berfungsi dengan benar meskipun padding-nya hilang.

Bisakah saya mendekode token yang sudah kedaluwarsa atau sudah digunakan?

Ya. Dekode hanya membaca klaim yang sudah ada di dalam token — prosesnya sama saja baik token tersebut sudah kedaluwarsa, dicabut, atau masih berlaku, karena tidak ada satu pun dari itu yang diperiksa di sini.

Alat terkait