Dekode JSON Web Token dan baca header serta klaim payload sebagai JSON rapi. Hanya mendekode, tanda tangan tidak diverifikasi.
Token Anda didekode sepenuhnya di browser Anda. Tidak pernah dikirim ke mana pun.
JSON Web Token (JWT) adalah cara ringkas dan mandiri untuk meneruskan klaim antar pihak. Token ini membungkus header, payload, dan tanda tangan ke dalam tiga string base64url yang dipisahkan titik, dan karena setiap bagiannya hanya dikodekan secara terang, Anda bisa membukanya dan membaca isinya tanpa kunci apa pun. Alat ini melakukan persis itu: memecah token Anda dan mencetak kedua bagiannya dengan rapi.
JWT terdiri dari tiga segmen base64url yang digabung dengan titik: header, payload, dan tanda tangan. Header menyatakan cara token ditandatangani (algoritma seperti HS256 atau RS256, plus tipenya). Payload membawa klaim — id pengguna, peran, kedaluwarsa (exp), penerbit (iss), dan sebagainya. Tanda tangan adalah bukti kriptografis bahwa dua bagian lainnya tidak diubah.
Dekoding dan verifikasi adalah dua operasi berbeda. Header dan payload berupa base64url polos — tidak ada kriptografi pada keduanya, hanya pada tanda tangan. Siapa pun bisa mendekode JWT untuk membaca isinya; hanya pemegang kunci penandatanganan (atau kunci publik untuk algoritma asimetris) yang bisa memverifikasi keasliannya.
Setiap kali sistem bertindak berdasarkan token: API yang memeriksa token autentikasi, server yang memvalidasi sesi, atau kode yang mempercayai klaim exp. Verifikasi memeriksa tanda tangan terhadap kunci penerbit, memastikan algoritmanya sesuai harapan, dan memvalidasi kedaluwarsa, penerbit, serta audiens. Jangan percaya isi JWT sebelum tanda tangannya diverifikasi oleh pihak penerbitnya.
Cookie sesi adalah pegangan tak transparan: server menyimpan data sesi sebenarnya, dan cookie hanya merujuknya. JWT bersifat mandiri: semua klaim ikut dalam token, sehingga layanan tanpa state bisa memeriksanya tanpa query database. Tawarannya, JWT tidak bisa dicabut sebelum kedaluwarsa — Anda harus menunggu atau membuat daftar blokir.
Tidak. Token didekode sepenuhnya di tab browser Anda dengan fungsi base64 bawaan JavaScript. Token tidak pernah meninggalkan perangkat Anda, tidak dicatat di log, dan tidak disimpan di mana pun. Waspada terhadap halaman mana pun yang meminta token lalu mengirimnya ke server.
Jika Anda baru saja memakai Decoder JWT, langkah berikutnya yang wajar adalah Encoder & decoder Base64, Formatter & validator JSON, Generator hash, atau telusuri semua alat Alat file privat.