JWT Decoder — baca header & payload di browser (tanpa verifikasi)
Tempel JWT untuk membaca header dan payload JSON di browser — tanpa verifikasi tanda tangan. Langkah: tempel token, decode, salin header atau payload. Contoh: token sampel menampilkan alg HS256 dan iat 1516239022 dengan UTC dan waktu lokal. Token tidak diunggah.
Cara kerja
Tempel JWT lengkap (header.payload.signature). Halaman memisah per titik, decode Base64url pada dua segmen pertama, lalu format JSON. exp, iat, nbf numerik menampilkan UTC dan waktu lokal. Segmen signature hanya teks mentah — tidak diverifikasi.
Aturan yang perlu Anda tahu
Apa yang decoder ini lakukan dan tidak lakukan: struktur, Base64url, claim terdaftar, dan batas tanpa verifikasi.
- Struktur: JWT bertanda tangan (JWS compact) punya tiga segmen Base64url — header (alg, typ), payload (claims), signature (byte, bukan JSON).
- Base64url: -→+, _→/, padding sampai panjang %4, lalu atob dan JSON.parse. Error menyebut header atau payload.
- Claim terdaftar: exp, iat, nbf adalah detik Unix UTC. Bisa baca JSON ≠ token terpercaya.
- Privasi: tempel lokal; tanpa HMAC/RSA. Jangan otorisasi produksi hanya dari JSON hasil decode.
Contoh
Input: eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9eIiwiaWF0IjoxNTE2MjM5MDIyfQ.SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c → Header: {"alg":"HS256","typ":"JWT"}. Payload: {"sub":"1234567890","name":"John Doe","iat":1516239022} dengan iat UTC dan lokal. Signature ditampilkan mentah — tidak diverifikasi.
Cocok untuk
- Debug OAuth: cek sub, scope, exp access token sebelum aturan API gateway.
- Kontrak API: pastikan iss dan aud ID token sesuai dokumentasi.
- Belajar: lihat header, payload, dan signature dalam tiga segmen JWS.
Frequently asked questions
Apakah halaman ini memverifikasi tanda tangan JWT?
Tidak. Decode hanya membalik Base64url di header dan payload; verifikasi tanda tangan butuh kunci penerbit — sengaja tidak ada di sini.
Mengapa token gagal dengan error segmen?
Pastikan token lengkap dengan dua titik dan tiga segmen. Titik ekstra, tempel terpotong, atau string non-JWT akan gagal.
Apa beda Base64url dengan Base64 biasa?
JWT memakai Base64url: - menggantikan +, _ menggantikan /, sering tanpa =. Base64 biasa bisa gagal pada token URL-safe.
Bagaimana membaca exp, iat, atau nbf?
exp, iat, dan nbf adalah detik Unix UTC. Halaman ini menampilkan UTC dan zona lokal Anda; bandingkan exp dengan waktu sekarang.
Apakah token saya diunggah ke server?
Tidak. Split, decode Base64url, dan JSON parsing hanya di tab browser Anda.
Pertanyaan atau masukan
Ada yang kurang jelas, rusak, atau hilang? Tulis pesan di bawah — kami membaca setiap catatan tentang alat ini.