Langsung ke konten

JWT ​

Utilitas JWT mendekode dan memeriksa JSON Web Token agar Anda dapat meninjau struktur, klaim, dan sifat keamanannya tanpa kunci privat.

Menggunakan Alat ​

  1. Tempel JWT ke kolom masukan. Alat menerima format standar tiga bagian yang dipisahkan titik.
  2. Alat memisahkan dan mendekode Base64 bagian header dan payload secara otomatis.
  3. Tinjau keluaran yang didekode dalam tiga bagian di bawah.

Tidak diperlukan materi kunci untuk pemeriksaan. Verifikasi tanda tangan merupakan operasi terpisah.

Bagian yang Didekode ​

Menampilkan kolom algoritma (alg) dan ID kunci (kid). Peringatan algoritma muncul di sini:

KondisiTingkat peringatan
alg: noneKritis - token tidak memiliki tanda tangan
alg: HS256Pemberitahuan - simetris; dapat diserang dengan brute force jika rahasianya lemah
alg: RS256 atau ES256Tidak ada peringatan

Payload ​

Menampilkan semua klaim beserta nilai dan tipe yang disimpulkan. Klaim standar yang didekode:

KlaimMakna
issPenerbit
subSubjek (biasanya ID pengguna)
audPenerima token
expWaktu kedaluwarsa
nbfTidak berlaku sebelum
iatWaktu penerbitan
jtiID JWT (pengenal token unik)

Klaim kustom muncul di bawah kumpulan standar.

Pemeriksaan Kedaluwarsa ​

Jika token berisi klaim exp, alat membandingkannya dengan waktu saat ini dan menampilkan salah satu dari:

  • Valid - token belum kedaluwarsa.
  • Kedaluwarsa - token telah melewati waktu kedaluwarsanya, beserta durasi yang telah berlalu.
  • Tanpa kedaluwarsa - token tidak memiliki klaim exp.

Tanda Tangan ​

Menampilkan tanda tangan dalam pengodean Base64url tanpa pengolahan lebih lanjut. Alat tidak mencoba memverifikasi kecuali Anda memberikan kunci; bagian ini ditampilkan sebagai referensi dan untuk memastikan tanda tangan ada.

Hal yang Perlu Diperhatikan ​

  • Token alg: none diterima oleh beberapa pustaka tanpa verifikasi. Uji apakah aplikasi target menerimanya.
  • Token berumur panjang (exp berjarak banyak hari atau tahun dari iat) mengindikasikan aplikasi tidak merotasi token.
  • Data sensitif (PII, ID internal, penanda peran) yang disimpan dalam klaim payload tanpa enkripsi dapat dibaca oleh siapa pun yang memegang token.
  • Token tanpa jti tidak dapat dicabut satu per satu.

Perangkat lunak proprietari. Seluruh hak cipta dilindungi.