Parser JWT

Dekode dan periksa JSON Web Tokens (JWT) dengan validasi waktu nyata. Lihat informasi header, payload, dan tanda tangan dengan aman.

How to Use the JWT Parser

1

Paste Token

Paste your JWT token in the input area

2

Auto Decode

Token automatically decodes on paste

3

Inspect Parts

View header, payload, and signature data

4

Check Status

Verify token validity and expiration time

Understanding JWT Tokens

Apa itu JWT?

JSON Web Token (JWT) is a compact, URL-safe means of representing claims to be transferred between two parties. It consists of three parts: header, payload, and signature, separated by dots and base64url encoded.

  • Header: Contains token type and signing algorithm
  • Payload: Contains claims or user data
  • Signature: Verifies token wasn't tampered with
  • Stateless: No server-side session storage needed

Why Parse JWTs?

JWT parsing is essential for debugging authentication issues, verifying token contents, checking expiration times, and understanding what data is being transmitted in tokens.

  • Debugging: Inspect token contents during development
  • Security: Verify token structure and claims
  • Expiration: Check token validity period
  • Development: Understand authentication flow

Referensi Klaim JWT Standar

Nama klaim terdaftar yang didefinisikan oleh RFC 7519 yang akan Anda lihat di hampir setiap payload token.

Klaim Nama Lengkap Makna
issPenerbitSiapa yang membuat dan menandatangani token
subSubjekTentang siapa token tersebut — biasanya ID pengguna
audAudiensUntuk siapa token ditujukan (klien atau API)
expKedaluwarsaTimestamp Unix setelahnya token harus ditolak
nbfTidak SebelumTimestamp Unix sebelumnya token tidak valid
iatDiterbitkan PadaTimestamp Unix saat token dibuat
jtiJWT IDPengidentifikasi unik, berguna untuk daftar pencabutan

Algoritma JWT yang Umum

  • HS256 (HMAC + SHA-256): Simetris — satu rahasia bersama menandatangani dan memverifikasi. Sederhana, tetapi siapa pun yang memegang rahasianya dapat memalsukan token.
  • RS256 (RSA + SHA-256): Asimetris — kunci privat menandatangani, kunci publik memverifikasi. Pilihan standar untuk sistem terdistribusi.
  • ES256 (ECDSA + SHA-256): Asimetris seperti RS256 tetapi dengan tanda tangan jauh lebih pendek — pilihan modern yang bagus.
  • tidak ada: Token tanpa tanda tangan. Harus ditolak oleh verifikator serius mana pun; secara historis menjadi sumber celah keamanan kritis.

Catatan Keamanan

  • Jangan pernah menempelkan token produksi ke alat yang tidak dikenal. Parser ini berjalan sepenuhnya di browser Anda (cek: ia bekerja offline), tetapi itu tidak berlaku untuk semua situs.
  • JWT tidak dienkripsi. Payload hanya dienkode base64url — siapa pun yang memiliki token dapat membacanya. Jangan pernah menyimpan rahasia dalam klaim.
  • Mendekode bukanlah memverifikasi. Struktur yang tampak valid tidak menjamin tanda tangan sah. Verifikasi memerlukan kunci, yang tidak pernah meninggalkan server autentikasi Anda.
  • Periksa exp di sisi server. Menolak token kedaluwarsa adalah tugas verifikator, bukan klien.

Instant Decoding

Auto-decode JWT on paste with color-coded sections.

100% Privat

All decoding happens in your browser. Tokens never leave your device.

Sepenuhnya Gratis

No registration or limits. Parse JWT tokens freely anytime.

FAQ Parser JWT

Apakah aman menempelkan JWT ke alat ini?

Ya. Decoding berjalan sepenuhnya di browser Anda tanpa panggilan jaringan apa pun — Anda bisa memverifikasinya dengan memutus internet lalu memuat ulang halaman. Meski begitu, hindari menempelkan token produksi di mana pun sebagai kebiasaan keamanan dasar.

Apakah mem-parsing JWT memverifikasi tandatangannya?

Tidak. Parsing hanya melakukan base64url-decode pada header dan payload. Memverifikasi tanda tangan memerlukan kunci penandatanganan (rahasia HMAC atau kunci publik), yang hanya dimiliki oleh server autentikasi Anda.

Mengapa siapa pun bisa membaca payload JWT saya?

Payload JWT dienkode, tidak dienkripsi. Siapa pun yang memegang token bisa mendekode dan membaca claim-nya — memang dirancang demikian. Jangan pernah menyimpan rahasia atau data sensitif di dalam payload JWT.

Bagaimana saya tahu kapan token kedaluwarsa?

Periksa claim exp — sebuah Unix timestamp yang setelahnya token harus ditolak. Parser ini otomatis menyoroti status token (aktif, kedaluwarsa, atau belum valid) berdasarkan exp dan nbf.