Parser JWT

Dekode dan periksa JSON Web Tokens (JWT) dengan validasi waktu nyata. Lihat informasi header, payload, dan tanda tangan dengan aman.

Definisi: JSON Web Token terdiri dari tiga bagian berenkode Base64URL — header, payload, tanda tangan — yang dihubungkan titik. Header menyebut algoritma tanda tangan, dan tanda tangan diverifikasi dengan material kunci algoritma tersebut sesuai RFC 7519.

IETF RFC 7519 Terakhir diperbarui: 2026-09

Cara Menggunakan Parser JWT

1

Tempel token

Paste your JWT token in the input area

2

Dekode otomatis

Token automatically decodes on paste

3

Periksa bagian

View header, payload, and signature data

4

Periksa status

Verifikasi validitas token dan waktu kedaluwarsa

Memahami token JWT

Apa itu JWT?

JSON Web Token (JWT) adalah cara ringkas dan aman untuk URL guna merepresentasikan klaim yang ditransfer antara dua pihak. Terdiri dari tiga bagian — header, payload, dan signature — dipisahkan titik dan dienkode base64url.

  • • Header: Contains token type and signing algorithm
  • • Payload: Contains claims or user data
  • • Signature: Verifies token wasn't tampered with
  • • Stateless: No server-side session storage needed

Mengapa mem-parse JWT?

Parsing JWT penting untuk men-debug masalah autentikasi, memverifikasi isi token, memeriksa waktu kedaluwarsa, dan memahami data apa yang dikirim dalam token.

  • • Debugging: Inspect token contents during development
  • • Security: Verify token structure and claims
  • • Expiration: Check token validity period
  • • Development: Understand authentication flow

Referensi Klaim JWT Standar

Nama klaim terdaftar yang didefinisikan oleh RFC 7519 yang akan Anda lihat di hampir setiap payload token.

Klaim Nama Lengkap Makna
issPenerbitSiapa yang membuat dan menandatangani token
subSubjekTentang siapa token tersebut — biasanya ID pengguna
audAudiensUntuk siapa token ditujukan (klien atau API)
expKedaluwarsaTimestamp Unix setelahnya token harus ditolak
nbfTidak SebelumTimestamp Unix sebelumnya token tidak valid
iatDiterbitkan PadaTimestamp Unix saat token dibuat
jtiJWT IDPengidentifikasi unik, berguna untuk daftar pencabutan

Algoritma JWT yang Umum

  • • HS256 (HMAC + SHA-256): Simetris — satu rahasia bersama menandatangani dan memverifikasi. Sederhana, tetapi siapa pun yang memegang rahasianya dapat memalsukan token.
  • • RS256 (RSA + SHA-256): Asimetris — kunci privat menandatangani, kunci publik memverifikasi. Pilihan standar untuk sistem terdistribusi.
  • • ES256 (ECDSA + SHA-256): Asimetris seperti RS256 tetapi dengan tanda tangan jauh lebih pendek — pilihan modern yang bagus.
  • • tidak ada: Token tanpa tanda tangan. Harus ditolak oleh verifikator serius mana pun; secara historis menjadi sumber celah keamanan kritis.

Catatan Keamanan

  • • Jangan pernah menempelkan token produksi ke alat yang tidak dikenal. Parser ini berjalan sepenuhnya di browser Anda (cek: ia bekerja offline), tetapi itu tidak berlaku untuk semua situs.
  • • JWT tidak dienkripsi. Payload hanya dienkode base64url — siapa pun yang memiliki token dapat membacanya. Jangan pernah menyimpan rahasia dalam klaim.
  • • Mendekode bukanlah memverifikasi. Struktur yang tampak valid tidak menjamin tanda tangan sah. Verifikasi memerlukan kunci, yang tidak pernah meninggalkan server autentikasi Anda.
  • • Periksa exp di sisi server. Menolak token kedaluwarsa adalah tugas verifikator, bukan klien.

Kapan pengembang menggunakan parser JWT

Men-debug respons 401 dan 403

Periksa apakah token benar-benar membawa scope, role, atau kedaluwarsa yang diharapkan sebelum menyalahkan server.

Memeriksa token OAuth dan OIDC

Dekode id_token atau access_token dan pastikan iss, aud, dan sub cocok dengan konfigurasi aplikasi Anda.

Dukungan dan pemecahan masalah

Periksa dari tangkapan layar klaim apa yang sebenarnya diterima pengguna, tanpa menyiapkan alat lokal apa pun.

Mempelajari cara kerja JWT

Tempelkan token contoh dan lihat bagaimana header, payload, dan signature saling terhubung.

Dekode instan

Dekode JWT otomatis saat menempel, dengan bagian berkode warna.

100% Privat

Semua dekodeksi terjadi di peramban Anda. Token tidak pernah meninggalkan perangkat Anda.

Sepenuhnya Gratis

Tanpa registrasi atau batasan. Parsing token JWT secara bebas kapan saja.

FAQ Parser JWT

Apakah aman menempelkan JWT ke alat ini?

Ya. Decoding berjalan sepenuhnya di browser Anda tanpa panggilan jaringan apa pun — Anda bisa memverifikasinya dengan memutus internet lalu memuat ulang halaman. Meski begitu, hindari menempelkan token produksi di mana pun sebagai kebiasaan keamanan dasar.

Apakah mem-parsing JWT memverifikasi tandatangannya?

Tidak. Parsing hanya melakukan base64url-decode pada header dan payload. Memverifikasi tanda tangan memerlukan kunci penandatanganan (rahasia HMAC atau kunci publik), yang hanya dimiliki oleh server autentikasi Anda.

Mengapa siapa pun bisa membaca payload JWT saya?

Payload JWT dienkode, tidak dienkripsi. Siapa pun yang memegang token bisa mendekode dan membaca claim-nya — memang dirancang demikian. Jangan pernah menyimpan rahasia atau data sensitif di dalam payload JWT.

Bagaimana saya tahu kapan token kedaluwarsa?

Periksa claim exp — sebuah Unix timestamp yang setelahnya token harus ditolak. Parser ini otomatis menyoroti status token (aktif, kedaluwarsa, atau belum valid) berdasarkan exp dan nbf.

Apa perbedaan antara HS256 dan RS256?

HS256 bersifat simetris: satu rahasia bersama dipakai untuk menandatangani sekaligus memverifikasi, sehingga siapa pun yang bisa memverifikasi token juga bisa memalsukannya. RS256 asimetris: kunci privat menandatangani dan kunci publik memverifikasi — lebih aman saat beberapa layanan harus memvalidasi token. Utamakan RS256 atau ES256 kecuali ada alasan khusus tidak melakukannya.

Header token saya bertuliskan "alg": "none" — apakah itu masalah?

Itu berarti token tidak ditandatangani. Struktur JWT seperti itu valid, tetapi pemverifikasi tidak boleh pernah menerimanya: kerentanan JWT klasik adalah penyerang menyetel alg ke none untuk melewati pemeriksaan tanda tangan. Jika backend Anda menerima token tanpa tanda tangan, anggap itu bug keamanan.