Encode & Decode Diproses di browser

JWT Decoder

Baca header dan payload JWT. Tidak ada data yang dikirim ke server.

100% aman: Token didekode secara lokal di browser, tidak pernah dikirim ke server.
tempel token JWT mentah (header.payload.signature)
0 baris ยท 0 byte

Siap

Cara pakai

  1. Tempel token JWT ke panel Token JWT, atau gunakan Contoh.
  2. Klik Decode JWT; token akan didekode secara otomatis.
  3. Periksa bagian Header untuk melihat algoritma penandatanganan dan tipe token.
  4. Periksa bagian Payload untuk data pengguna dan klaim waktu (waktu penerbitan iat dan kedaluwarsa exp).
  5. Salin hasil atau unduh laporan sebagai berkas .json.

Catatan privasi

Tool ini tidak menyimpan input Anda. Tidak ada tombol simpan, tidak ada riwayat, dan tidak ada link berbagi โ€” pola yang membuat tool populer lain membocorkan data penggunanya.

Tekan F12, buka tab Network, lalu jalankan tool ini untuk membuktikannya sendiri.

Tool terkait

Panduan & Penjelasan Teknis

Panduan JWT: Anatomi JSON Web Token (RFC 7519) dan Standar Klaim

JSON Web Token (JWT) adalah standar terbuka (RFC 7519) yang ringkas dan mandiri untuk mentransmisikan informasi secara aman antarpihak sebagai objek JSON.

Tiga Bagian Utama dalam Struktur Token JWT

Token JWT terdiri dari tiga segmen yang dipisahkan oleh titik (.): Header (menjelaskan tipe token dan algoritma hash), Payload (berisi data klaim seperti identitas pengguna dan izin), serta Signature (tanda tangan kriptografis untuk integritas data).

Klaim Standar Waktu: exp, iat, dan nbf

Tiga klaim waktu paling penting dalam payload adalah: iat (*Issued At* / waktu diterbitkan), exp (*Expiration Time* / batas kedaluwarsa), dan nbf (*Not Before* / waktu mulai aktifnya token). Waktu disimpan dalam satuan detik Unix epoch.

Pertanyaan umum

Apakah token JWT saya aman dan tidak bocor?
Sangat aman. Dekode JWT di FormatKit berjalan sepenuhnya di JavaScript browser Anda tanpa pernah mengirimkan token ke server.
Apakah tool ini memverifikasi signature kunci rahasia?
Tool ini berfokus membaca dan mendekode payload serta klaim waktu secara aman di sisi klien. Verifikasi signature rahasia membutuhkan secret key yang sebaiknya tidak ditempel ke browser demi keamanan.
Mengapa token saya dinyatakan telah kedaluwarsa?
Jika klaim "exp" (expiration time) pada payload memiliki timestamp lebih kecil dari waktu jam saat ini, token secara standar telah kedaluwarsa.