NordVPN
SponsoredStrict no-logs VPN with 6,400+ servers in 111 countries. Threat Protection blocks ads, trackers, and malware while you work online.
Get NordVPN →Tempel JWT untuk langsung mendecode header dan payload sebagai JSON. Mengenali klaim standar (iat, exp, nbf) dan mengonversi timestamp Unix ke ISO 8601. Menandai token yang kedaluwarsa atau belum valid.
Di-decode sepenuhnya di browser Anda. Token tidak pernah berjalan melalui jaringan.
{
"alg": "HS256",
"typ": "JWT"
}{
"sub": "1234567890",
"name": "Jane Doe",
"iat": 1730000000,
"exp": 4886000000
}JWT adalah tiga segmen yang dienkode Base64url, digabungkan dengan titik: header.payload.signature. Setiap segmen adalah objek JSON yang dienkode untuk transmisi yang aman di URL. Header mendeklarasikan algoritma penandatanganan, payload membawa klaim (subjek, kedaluwarsa, data kustom), dan tanda tangan memungkinkan penerima memverifikasi integritas jika mereka memiliki kunci.
Decoder ini hanya membaca dua segmen pertama. Tanda tangan adalah segmen ketiga tetapi memverifikasinya memerlukan kunci rahasia/publik — itu adalah operasi terpisah yang tidak kami lakukan di sini.
iss (issuer): siapa yang membuat token. iat (issued at): kapan, sebagai timestamp Unix. exp (expiry): kapan berhenti valid, juga Unix. nbf (not before): waktu paling awal yang harus dihormati. sub (subject): entitas yang diwakilinya, seringkali ID pengguna. aud (audience): untuk siapa token, biasanya URL layanan.
Tidak semua wajib; JWT minimal seringkali hanya memiliki sub + iat + exp. Klaim kustom adalah hal lain — mereka hidup berdampingan dengan yang standar dalam payload.
Siapapun dapat mendecode JWT — header dan payload hanyalah JSON yang dienkode Base64. Itulah mengapa kami mengatakan 'jangan pernah menyimpan rahasia di payload': mereka pada dasarnya publik.
Verifikasi berarti memeriksa tanda tangan terhadap kunci rahasia (HMAC) atau kunci publik (RSA/ECDSA). Tanpa verifikasi, Anda tidak dapat mempercayai klaim apapun di dalam payload — penyerang dapat membuat payload apapun yang mereka inginkan.
Gunakan alat ini untuk memeriksa token selama debugging. Gunakan library JWT di server Anda untuk memverifikasinya di produksi.
Tidak — verifikasi memerlukan kunci rahasia atau publik, yang tidak boleh pernah meninggalkan lingkungan tepercaya. Gunakan library JWT sisi server (jsonwebtoken untuk Node, PyJWT untuk Python, dll.).
Tidak pernah. Decoding berjalan secara lokal; kami tidak memiliki endpoint server untuk menerimanya.
Umum: salin-tempel menambah/menghapus spasi, kehilangan salah satu dari tiga segmen, atau satu segmen adalah Base64url yang rusak. Potong dan coba lagi.
Base64url mengganti '+' dengan '-', '/' dengan '_', dan menghapus padding '=' sehingga string yang dienkode aman di URL dan header HTTP. JWT selalu menggunakan Base64url.
Kami mendecode UTF-8, yang merupakan standar. Jika payload dienkode secara berbeda, JSON.parse mungkin gagal. Sebagian besar penerbit JWT mengenkode UTF-8 dengan benar.
Jika rahasianya cukup panjang (≥256 bit) dan dijaga kerahasiaannya, ya. Kerentanan HS256 yang umum adalah rahasia yang lemah dan menerima token dengan alg='none'. Gunakan rahasia acak ≥32 karakter dan tolak 'none' secara eksplisit.
RS256 (RSA asimetris) memungkinkan Anda mempublikasikan kunci publik untuk verifikasi sambil menjaga kunci penandatanganan tetap privat. HS256 (HMAC simetris) memerlukan berbagi rahasia dengan setiap verifier. Untuk arsitektur multi-layanan, RS256 lebih aman.
Batas praktisnya sekitar ~10 MB input; di atas itu browser mungkin melambat. JWT biasanya di bawah 4 KB; jika milik Anda lebih besar, pertimbangkan apakah Anda menyimpan terlalu banyak dalam klaim.
Strict no-logs VPN with 6,400+ servers in 111 countries. Threat Protection blocks ads, trackers, and malware while you work online.
Get NordVPN →Managed cloud hosting for WordPress and web apps on DigitalOcean, Vultr, and AWS. Fast setup, no server headaches.
Try Cloudways →Hire freelancers for design, writing, dev, and marketing — or sell your own services. Millions of gigs at every budget.
Browse Fiverr →