CTF & alat dev

Dekoder & verifikator JWT

Tempel JSON Web Token untuk mendekode header dan payload-nya, membaca klaim dan kedaluwarsa, dan opsional memverifikasi tanda tangan HS256/384/512 dengan secret-mu — semua di browser, token tidak pernah meninggalkan perangkatmu.

Semua berjalan di perangkatmu — token dan secret tidak pernah diunggah.
Didekode di perangkatmu — token tidak pernah diunggah.

Sering ditanya

Apakah aman menempel tokenku di sini?

Ya — pendekodean dan pengecekan tanda tangan terjadi sepenuhnya di browsermu lewat JavaScript dan WebCrypto. Token maupun secret tidak pernah dikirim ke server. Itulah intinya: payload JWT bisa dibaca siapa saja, jadi token yang kamu debug tidak boleh diunggah ke situs sembarangan.

Kenapa token RS256-ku tidak bisa diverifikasi?

RS256/ES256 memakai kunci asimetris — verifikasi butuh kunci publik penerbit, bukan secret bersama, dan memastikan tanda tangan dibuat dengan kunci privat yang cocok. Alat ini memverifikasi HMAC (HS256/384/512) yang secret-nya kamu pegang; ia tetap mendekode token RS/ES agar kamu bisa membaca klaimnya.