Pengkodean Dekode JWT

Dekode dan tandatangani JWT — sepenuhnya di browser Anda, tidak ada yang diunggah.

Build a token

Result

JWT (JSON Web Token) membawa header, muatan klaim, dan tanda tangan, semuanya berkode base64url. Alat gratis ini menerjemahkan JWT apa pun sehingga Anda dapat membaca klaimnya dan melihat apakah sudah kedaluwarsa, dan juga dapat menandatangani token HS256 baru dari header, payload, dan rahasia Anda sendiri. Semuanya terjadi secara lokal menggunakan Web Crypto API bawaan browser, sehingga token dan rahasia Anda tidak pernah meninggalkan perangkat Anda — yang penting, karena JWT sering kali merupakan kredensialnya.

Pertanyaan yang Sering Diajukan

Bagaimana cara memecahkan kode JWT?

Tempelkan token ke dalam kotak di atas dan header serta payloadnya akan didekodekan secara instan, bersama dengan lencana yang menunjukkan algoritme dan waktu penerbitan/kedaluwarsa. Tidak ada yang diunggah — decodingnya adalah penguraian base64url biasa yang dilakukan secara lokal, sehingga berfungsi offline dan aman untuk token asli.

Apakah aman menempelkan token asli di sini?

Ya. Token dan rahasia apa pun yang Anda masukkan tidak pernah dikirim ke mana pun — semua decoding dan penandatanganan terjadi di browser Anda menggunakan Web Crypto API, dan halaman tetap berfungsi saat jaringan Anda terputus. Hal ini disengaja, karena JWT biasanya merupakan kredensial langsung dan menempelkannya ke alat sisi server akan membocorkannya.

Bisakah itu memverifikasi tanda tangannya?

Ya, untuk token HS256. Masukkan rahasia bersama dan alat akan menghitung ulang tanda tangan dan memberi tahu Anda apakah itu cocok, sehingga Anda dapat mengonfirmasi bahwa token benar-benar dikeluarkan dengan kunci tersebut. Token yang ditandatangani dengan RS256 atau algoritme asimetris lainnya masih dapat didekodekan, tetapi verifikasi tersebut memerlukan kunci publik dan tidak didukung di sini.

Bagaimana cara membuat token baru?

Isikan header dan payload JSON, masukkan rahasia, dan tekan "Sign token (HS256)". Alat ini membangun segmen base64url dan menandatanganinya dengan HMAC-SHA256 di browser Anda, menghasilkan token yang dapat segera Anda gunakan. Gunakan rahasia yang panjang dan acak — rahasia yang pendek mudah untuk di-brute-force.

Apa arti "kedaluwarsa" pada lencana?

Lencana tersebut membaca klaim "exp" standar, mengubahnya dari waktu Unix menjadi stempel waktu UTC yang dapat dibaca, dan membandingkannya dengan jam perangkat Anda. Jika momen tersebut telah berlalu, lencana akan berubah menjadi merah, yang biasanya menjelaskan mengapa API menolak token tersebut.