Ekosistem Volade — Alat Web

Encoder / decoder JWT

Decode JWT seketika: header, payload, dan signature ditampilkan sebagai JSON terinden dengan claims teridentifikasi, verifikasi signature HS256 dengan secret atau RS256 / ES256 dengan kunci publik PEM, encoding serta penandatanganan token baru, dan konversi masa kedaluwarsa ke tanggal yang mudah dibaca. Gratis, tanpa pendaftaran, dan 100 % lokal: tidak ada yang keluar dari browser Anda.

6 mode pemrosesan0 byte dikirim ke server∞ token, tanpa batas ukuran
Alat

Decoder JWT online Anda

Tempel token, header, payload, atau string dari header Authorization: hasil decode diperbarui setiap kali Anda mengetik, tanpa tombol « Konversi ».

Encoder / decoder JWT

Online Pengembangan, Kode & Data
Masuk
Pintasan: Ctrl+Enter hitung
Siap.

                  

                  
Signature tidak didekripsi: signature diverifikasi dengan secret atau kunci publik di tab « Verifikasi ».
ClaimNilaiTipePeran
Decode, verifikasi, dan signature berjalan selama Anda mengetik · Ctrl+Enter menghitung ulang tab aktif · WebCrypto native, tanpa pustaka eksternal · 100 % lokal, tidak ada yang keluar dari perangkat Anda.
0,0 0Komentar Semua alat
Gratis atau Premium?

Decoder JWT gratis dan tanpa batas: tanpa akun, tanpa instalasi, tanpa pengiriman jaringan. Premium membuka seluruh ekosistem Volade.

GratisDecode real-time header, payload, dan claims
GratisVerifikasi HMAC HS256 / HS384 / HS512 dan kunci publik PEM
GratisEncoding dan signature token baru, konversi masa kedaluwarsa
PremiumSinkronisasi cloud terenkripsi untuk riwayat dan snippet
PremiumAkses API dan skrip yang dibagikan antar alat ekosistem
Buka Premium
Fitur

Decode, verifikasi, dan encode JWT tanpa batas

Satu mesin mencakup pembacaan, pemeriksaan integritas, dan pembuatan token — tanpa pernah meninggalkan perangkat Anda.

Decode header, payload, dan signature

Tempelkan token — huruf besar sekalipun, dengan awalan Bearer atau tanda kutip sekalipun — lalu header dan payload muncul dalam JSON terinden selagi Anda mengetik. Setiap claim ditampilkan beserta nilai, tipe, dan perannya; timestamp dikonversi ke ISO 8601 dan sisa waktu, sedangkan signature terbawa ditampilkan apa adanya.

Decode sekarang

Verifikasi signature yang sungguh-sungguh

Pemeriksaan ini bukan sekadar tampilan: MAC dihitung ulang pada string persis header.payload, lalu dibandingkan dengan signature secara waktu konstan. HS256, HS384, dan HS512 memakai secret bersama; RS256, RS384, RS512, ES256, ES384, dan PS512 memakai kunci publik PEM format SPKI. Kesimpulannya eksplisit: valid, tidak valid, atau informasi kurang.

Verifikasi sebuah signature

Privasi total

Tanpa permintaan jaringan: decode, verifikasi, dan signature berjalan sepenuhnya di browser Anda, bahkan saat offline. Sempurna untuk token produksi, kunci staging, atau token sesi berisi pengenal yang tak ingin Anda percayakan kepada siapa pun — termasuk alat ini sendiri.

Selengkapnya
Cara kerjanya

Decode, verifikasi, atau buat token dalam tiga langkah

Tanpa instalasi, tanpa pendaftaran: alat ini selalu siap, baik di ponsel maupun desktop.

Tempelkan token

Ambil nilai setelah « Authorization: Bearer » atau dari cookie Anda, lalu tempelkan di tab « Decode »: ketiga segmen langsung dipisahkan dan didecode. Awalan Bearer, tanda kutip, atau baris baru otomatis dibuang.

Periksa integritasnya

Buka tab « Verifikasi », pilih algoritma yang dinyatakan header, masukkan secret atau kunci publik: alat menghitung ulang MAC dan menampilkan kesimpulannya. Inilah langkah yang sering dilewati orang — dan satu-satunya yang benar-benar melindungi isi.

Buat sebuah token

Di tab « Encode », ubah payload, atur exp dan iat lewat tab « Kedaluwarsa », lalu tanda tangani dengan HS256: token langsung muncul dan siap disalin. Riwayat lokal menyimpan token terakhir Anda agar bisa dimuat ulang dengan satu klik.

Referensi cepat

JWT sekilas

Yang biasa diperiksa pengembang sebelum membaca sebuah token — dengan anatomi lengkap di tab « Anatomi & referensi ».

SegmenPeranEncodingContoh
1header (alg, typ)Base64URLeyJhbGciOiJIUzI1NiJ9
2payload (claims)Base64URLeyJzdWIiOiIxMjM0NTY3ODkwIn0
3signatureBase64URLSflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV…
expkedaluwarsaUnix (s)1793827200 → 2026-11-04
HS256HMAC + SHA-256secret bersamaminimal 32 byte
RS256RSA + SHA-256kunci publik PEMverifikasi asimetris
« + » di Base64—Base64URLdiganti « - »
« / » di Base64—Base64URLdiganti « _ »

Apa arti « decode JWT »?

Decode JWT (« jwt decode », « decode jwt online ») berarti memotong string pada dua titik, lalu mendecode tiap segmen Base64URL untuk mengembalikan JSON semula. Tidak diperlukan kunci: header dan payload memang hanya di-encode, bukan dienkripsi. Inilah persis maksud di balik « jwt payload decoder » atau « decode jwt without verify » — melihat isi token tanpa mengklaimnya otentik.

Pastikan Anda membedakan kedua hal ini dengan jelas. Membaca JWT tidak membuktikan apa pun: siapa pun bisa membuat token dengan payload yang meyakinkan lalu menandatanganinya dengan secret-nya sendiri. Verifikasi signature membuktikan bahwa isi tidak diubah pihak ketiga. Decoder yang menampilkan « admin: true » tanpa verifikasi signature hanya mengarang cerita, bukan fakta.

Tiga segmen sebuah JWT

String dipotong persis menjadi tiga bagian yang dipisahkan titik: header.payload.signature. Header minimal berisi alg dan typ, terkadang kid untuk menandai kunci mana yang dipakai. Payload berisi claims, pasangan kunci-nilai yang registrasinya dipegang IANA. Signature mencakup dua segmen pertama persis seperti ditulis — perubahan sekecil apa pun pada spasi atau karakter akan menggagalkan perbandingan.

Semua kerumitan berasal dari kenyataan bahwa segmen ini memakai Base64URL, bukan Base64: tanda plus menjadi tanda hubung, garis miring menjadi garis bawah, dan padding = hilang. Decoder Base64 klasik karena itu akan gagal pada JWT yang valid. Tabel « Base64URL vs Base64 klasik » di tab referensi menunjukkan persis substitusi ini.

Cara memverifikasi signature: HS256, RS256, ES256

Untuk algoritma HMAC — HS256, HS384, HS512 — secret yang sama dipakai untuk menandatangani dan memverifikasi: alat menghitung ulang HMAC(secret, base64url(header) + "." + base64url(payload)) lalu membandingkan hasilnya dengan signature terbawa. Ini kasus paling umum, sekaligus paling berbahaya: layanan mana pun yang memegang secret bisa menerbitkan token. Secret kurang dari 32 byte yang dipakai ulang lintas lingkungan sudah cukup untuk membobol seluruh rantai.

Untuk algoritma asimetris — RS256, RS384, RS512, ES256, ES384, ES512, PS256 — Anda hanya butuh kunci publik untuk verifikasi, sehingga bisa memeriksa token dari pihak ketiga tanpa pernah berbagi secret signature-nya. Tempelkan kunci format PEM -----BEGIN PUBLIC KEY----- (SPKI); hasil mentah ekspor OpenSSL bisa langsung dipakai. Untuk ES256, signature berformat r||s mentah, format yang diharapkan WebCrypto.

Terakhir, waspadai alg confusion : jika layanan Anda menuntut RS256 tetapi menerima token yang header-nya menyatakan HS256, penyerang akan menandatangani dengan kunci publik — yang berubah menjadi kunci HMAC — dan lolos verifikasi. Tetapkan algoritma yang diharapkan di sisi server; jangan pernah membacanya dari token itu sendiri.

exp, iat, nbf: timestamp yang menjebak

Ketiga claim ini adalah detik Unix, tanpa milidetik dan tanpa zona waktu: iat pada 1516239022 berarti 2018-01-17T21:30:22Z. Dua kesalahan muncul terus-menerus: membandingkan dengan tanggal dalam milidetik (nilainya sepuluh ribu kali terlalu besar) dan menafsirkan timestamp sebagai waktu lokal alih-alih UTC. Tab « Kedaluwarsa » mengonversi ke dua arah, menampilkan ISO 8601, tanggal lokal, serta sisa atau berlalu waktu — untuk langsung menangkap token « sudah kedaluwarsa » hingga detik.

Memperpanjang masa berlaku tidak menaikkan tingkat keamanan: sebuah exp yang ditunda hanya mengubah nilai yang ditampilkan, bukan signature. Jika harus menerbitkan ulang, tanda tangani lagi token dengan secret atau kunci privat — itulah peran tab « Encode ».

Base64URL: mengapa decoder klasik gagal

Base64URL (RFC 4648 §5) memakai alfabet A-Z a-z 0-9 - _ dan tidak menerima padding. Payload 20 karakter sering menghasilkan panjang yang bukan kelipatan empat setelah penghapusan = : itu normal, bukan kerusakan. Karakter - dan _ membingungkan bagi mata manusia, dan itu menjelaskan separuh laporan « token rusak ». Decoder kami menerima kedua alfabet, huruf besar-kecil campuran, padding opsional, serta awalan Bearer.

Keamanan: apa yang tidak dilakukan JWT

JWT tidak menawarkan kerahasiaan maupun pencabutan. Payload dapat dibaca siapa pun: jangan pernah memuat e-mail, peran internal, atau data pribadi yang tak mau Anda kirimkan secara terbuka. Dan token yang ditandatangani tetap valid hingga exp setelah logout pun — diperlukan daftar pencabutan, pelacakan jti di sisi server, atau masa berlaku singkat dengan refresh token. Kebiasaan baik: exp pendek (10 hingga 15 menit), iat dikendalikan, nbf diselaraskan dengan iat, aud dan iss diverifikasi saat diterima.

Direkomendasikan untuk

Pengembang back-end dan front-end (OAuth 2.0, OpenID Connect, REST API), integrator dan DevOps (infrastruktur identitas, JWKS, rotasi kunci), QA dan pentester (modifikasi claims, alg confusion, kedaluwarsa), administrator sistem (debug 401 yang tak terjelaskan), mahasiswa (memahami Base64URL dan WebCrypto), serta siapa pun yang membutuhkan decoder JWT online cepat, lengkap, dan privat — dilengkapi juga dengan encoder decoder Base64, encoder decoder URL dan pemformat JSON.

FAQ

Pertanyaan umum seputar decoder JWT

Semua yang ingin Anda ketahui sebelum mendecode, memverifikasi, atau menandatangani token.

Bagaimana cara decode JWT online?

Tempelkan token di tab « Decode »: header, payload, dan signature langsung terpisah, lalu tiap bagian Base64URL didecode menjadi JSON terinden. Claims standar (iss, sub, exp, iat, nbf, jti) ditampilkan dalam tabel beserta tipe dan perannya, dan timestamp ditampilkan dalam ISO 8601 beserta sisa atau berlalu waktu.

Bagaimana cara memverifikasi signature JWT?

Di tab « Verifikasi », pilih algoritma yang dinyatakan token. Untuk HS256, HS384, dan HS512, masukkan secret bersama: alat menghitung ulang HMAC pada string header.payload dan membandingkannya dengan signature terbawa. Untuk RS256, RS384, RS512, ES256, ES384, dan PS256, tempelkan kunci publik PEM format SPKI. Hasilnya menampilkan « Signature valid » atau « Signature tidak valid » beserta alasannya.

Bisakah saya mengencode dan menandatangani JWT di sini?

Bisa. Di tab « Encode », edit header JSON dan payload JSON, pilih algoritma, lalu masukkan secret bersama: token yang ditandatangani langsung muncul, siap disalin atau diunduh sebagai jwt.txt. Algoritma HS256, HS384, HS512, dan none didukung untuk penandatanganan; algoritma lain dipakai untuk verifikasi.

Apa itu JWT dan untuk apa tiga bagiannya?

JWT (JSON Web Token) adalah string dari tiga segmen yang dipisahkan titik: header menyatakan algoritma dan tipe, payload membawa claims, dan signature menjamin tidak ada yang diubah. Dua segmen pertama adalah JSON yang di-encode Base64URL — transformasi, bukan enkripsi: siapa pun bisa membacanya. Hanya signature yang melindungi integritas.

Bagaimana cara membaca claims exp, iat, dan nbf?

exp, iat, dan nbf adalah timestamp Unix dalam detik, bukan tanggal ISO. Tab « Decode » mengonversinya otomatis ke ISO 8601 dan durasi relatif (« kedaluwarsa dalam 2 j 03:00:00 »), sementara tab « Kedaluwarsa » mengonversi dua arah antara timestamp dan tanggal yang mudah dibaca — sehingga Anda bisa memeriksa token yang tampak tidak valid atau menentukan masa berlaku yang tepat.

Apa perbedaan Base64 dan Base64URL?

Base64URL mengganti tanda plus dengan tanda hubung dan garis miring dengan garis bawah, lalu membuang padding « = ». Hal ini wajib dalam JWT karena titik, plus, atau garis miring akan merusak pemisahan tiga segmen. Hal itu pula yang membuat sebagian decoder klasik gagal pada payload yang sebenarnya valid.

Apakah JWT hasil decode itu kata sandi?

Bukan. Payload JWT hanya Base64URL, sehingga sepenuhnya terbaca tanpa kunci: jangan pernah memuat ID, e-mail, peran, atau izin di dalamnya. Signature tidak mengenkripsi isi, melainkan mengautentikasinya. Untuk menyimpan rahasia di sisi klien, diperlukan enkripsi simetris terpisah — JWT memang tidak dirancang untuk itu.

Apakah alat ini mengirim token saya ke server?

Tidak: decode, verifikasi, dan signature berjalan di browser Anda dengan WebCrypto, tanpa permintaan jaringan dan tanpa akun. Ini penting untuk token produksi yang sering memuat ID sesi. Riwayat tersimpan di penyimpanan lokal perangkat Anda dan bisa dikosongkan dengan satu klik.

Decoder JWT 100 % lokal: token Anda tidak pernah meninggalkan komputer

Berbeda dengan decoder JWT online pada umumnya, tidak ada string yang dikirim: decode, verifikasi signature, dan encoding berjalan sepenuhnya di browser via WebCrypto, tanpa pustaka pihak ketiga maupun permintaan jaringan. Dengan begitu Anda bisa memeriksa token sesi sungguhan, kunci staging, atau token layanan internal tanpa risiko, bahkan saat offline atau di jaringan publik. Riwayat dan isian terakhir disimpan secara lokal (localStorage) dan tetap berada di perangkat Anda.

Lisensi Premium Volade menambahkan sinkronisasi cloud opsional yang terenkripsi dan tidak terikat pada alat — sisanya tetap gratis dan tanpa batas, tanpa pendaftaran.

Satu lisensi premium, semua alat web Anda

Decoder JWT, encoder decoder URL, encoder decoder Base64, pemformat JSON, generator, editor PDF, dan puluhan alat gratis — plus seluruh ekosistem Volade dengan satu lisensi.

Satu lisensi, seluruh ekosistem premium Peramban · CMS · Desktop · Seluler · Script · API · Alat · Database
Satu lisensi, semua Beralih ke premium Masuk