Decoder JWT
Baca klaimnya dan periksa masa berlakunya
Masukan
Token didekode di browser Anda dan tidak pernah dikirim ke mana pun.
Hasil
Belum ada token
Tempelkan JWT dan isinya muncul di sini.
JWT tampak tertutup, padahal dua bagian pertamanya hanyalah Base64 — klaim di dalamnya bisa dibaca siapa pun yang memegang token itu. Ketika sebuah API mengembalikan 401, mendekode token biasanya langsung menunjukkan apakah token sudah kedaluwarsa atau ada klaim yang hilang.
Cara pakai
- 1 Tempelkan tokennya.
- 2 Header dan payload langsung didekode.
- 3 Periksa waktu penerbitan dan kedaluwarsa, ditampilkan dalam zona waktu lokal Anda.
- 4 Tanda tangan ditampilkan tetapi tidak diverifikasi — itu membutuhkan kunci rahasia.
Pertanyaan yang sering diajukan
Apakah aman menempelkan token di sini?
Proses dekode berlangsung sepenuhnya di browser Anda dan tidak ada yang dikirim. Meski begitu, token yang masih berlaku adalah kredensial aktif — perlakukan seperti kata sandi dan cabut token itu jika Anda pernah menempelkannya di tempat yang meragukan.
Mengapa tanda tangannya tidak bisa diverifikasi?
Verifikasi membutuhkan kunci rahasia atau kunci publik yang menandatangani token, dan hanya server penerbit yang memilikinya. Dekode menunjukkan apa yang diklaim token; verifikasi membuktikan klaim itu tidak diubah.
Bolehkah saya menaruh data sensitif di dalam JWT?
Jangan. Payload-nya dikodekan, bukan dienkripsi — siapa pun yang memegang token bisa membaca setiap klaim di dalamnya. Penandatanganan mencegah pengubahan, bukan pembacaan.