JWT
Utilitas JWT mendekode dan memeriksa JSON Web Token agar Anda dapat meninjau struktur, klaim, dan sifat keamanannya tanpa kunci privat.
Menggunakan Alat
- Tempel JWT ke kolom masukan. Alat menerima format standar tiga bagian yang dipisahkan titik.
- Alat memisahkan dan mendekode Base64 bagian header dan payload secara otomatis.
- Tinjau keluaran yang didekode dalam tiga bagian di bawah.
Tidak diperlukan materi kunci untuk pemeriksaan. Verifikasi tanda tangan merupakan operasi terpisah.
Bagian yang Didekode
Header
Menampilkan kolom algoritma (alg) dan ID kunci (kid). Peringatan algoritma muncul di sini:
| Kondisi | Tingkat peringatan |
|---|---|
alg: none | Kritis - token tidak memiliki tanda tangan |
alg: HS256 | Pemberitahuan - simetris; dapat diserang dengan brute force jika rahasianya lemah |
alg: RS256 atau ES256 | Tidak ada peringatan |
Payload
Menampilkan semua klaim beserta nilai dan tipe yang disimpulkan. Klaim standar yang didekode:
| Klaim | Makna |
|---|---|
iss | Penerbit |
sub | Subjek (biasanya ID pengguna) |
aud | Penerima token |
exp | Waktu kedaluwarsa |
nbf | Tidak berlaku sebelum |
iat | Waktu penerbitan |
jti | ID JWT (pengenal token unik) |
Klaim kustom muncul di bawah kumpulan standar.
Pemeriksaan Kedaluwarsa
Jika token berisi klaim exp, alat membandingkannya dengan waktu saat ini dan menampilkan salah satu dari:
- Valid - token belum kedaluwarsa.
- Kedaluwarsa - token telah melewati waktu kedaluwarsanya, beserta durasi yang telah berlalu.
- Tanpa kedaluwarsa - token tidak memiliki klaim
exp.
Tanda Tangan
Menampilkan tanda tangan dalam pengodean Base64url tanpa pengolahan lebih lanjut. Alat tidak mencoba memverifikasi kecuali Anda memberikan kunci; bagian ini ditampilkan sebagai referensi dan untuk memastikan tanda tangan ada.
Hal yang Perlu Diperhatikan
- Token
alg: nonediterima oleh beberapa pustaka tanpa verifikasi. Uji apakah aplikasi target menerimanya. - Token berumur panjang (
expberjarak banyak hari atau tahun dariiat) mengindikasikan aplikasi tidak merotasi token. - Data sensitif (PII, ID internal, penanda peran) yang disimpan dalam klaim payload tanpa enkripsi dapat dibaca oleh siapa pun yang memegang token.
- Token tanpa
jtitidak dapat dicabut satu per satu.