---
url: https://docs.ogmabox.com/id/app/utilities/jwt.md
description: Periksa dan analisis JSON Web Token di Ogma.
---

# JWT {#jwt}

Utilitas JWT mendekode dan memeriksa JSON Web Token agar Anda dapat meninjau struktur, klaim, dan sifat keamanannya tanpa kunci privat.

## Menggunakan Alat {#using-the-tool}

1. Tempel JWT ke kolom masukan. Alat menerima format standar tiga bagian yang dipisahkan titik.
2. Alat memisahkan dan mendekode Base64 bagian header dan payload secara otomatis.
3. Tinjau keluaran yang didekode dalam tiga bagian di bawah.

Tidak diperlukan materi kunci untuk pemeriksaan. Verifikasi tanda tangan merupakan operasi terpisah.

## Bagian yang Didekode {#decoded-sections}

### Header {#header}

Menampilkan kolom algoritma (`alg`) dan ID kunci (`kid`). Peringatan algoritma muncul di sini:

| Kondisi | Tingkat peringatan |
|---|---|
| `alg: none` | Kritis - token tidak memiliki tanda tangan |
| `alg: HS256` | Pemberitahuan - simetris; dapat diserang dengan brute force jika rahasianya lemah |
| `alg: RS256` atau `ES256` | Tidak ada peringatan |

### Payload {#payload}

Menampilkan semua klaim beserta nilai dan tipe yang disimpulkan. Klaim standar yang didekode:

| Klaim | Makna |
|---|---|
| `iss` | Penerbit |
| `sub` | Subjek (biasanya ID pengguna) |
| `aud` | Penerima token |
| `exp` | Waktu kedaluwarsa |
| `nbf` | Tidak berlaku sebelum |
| `iat` | Waktu penerbitan |
| `jti` | ID JWT (pengenal token unik) |

Klaim kustom muncul di bawah kumpulan standar.

### Pemeriksaan Kedaluwarsa {#expiry-check}

Jika token berisi klaim `exp`, alat membandingkannya dengan waktu saat ini dan menampilkan salah satu dari:

* **Valid** - token belum kedaluwarsa.
* **Kedaluwarsa** - token telah melewati waktu kedaluwarsanya, beserta durasi yang telah berlalu.
* **Tanpa kedaluwarsa** - token tidak memiliki klaim `exp`.

### Tanda Tangan {#signature}

Menampilkan tanda tangan dalam pengodean Base64url tanpa pengolahan lebih lanjut. Alat tidak mencoba memverifikasi kecuali Anda memberikan kunci; bagian ini ditampilkan sebagai referensi dan untuk memastikan tanda tangan ada.

## Hal yang Perlu Diperhatikan {#what-to-look-for}

* Token `alg: none` diterima oleh beberapa pustaka tanpa verifikasi. Uji apakah aplikasi target menerimanya.
* Token berumur panjang (`exp` berjarak banyak hari atau tahun dari `iat`) mengindikasikan aplikasi tidak merotasi token.
* Data sensitif (PII, ID internal, penanda peran) yang disimpan dalam klaim payload tanpa enkripsi dapat dibaca oleh siapa pun yang memegang token.
* Token tanpa `jti` tidak dapat dicabut satu per satu.

## Halaman Terkait {#related-pages}

* [Analisis Token](./token-analysis.md)
* [Dekoder](./decoder.md)
* [Riwayat HTTP](../http-history.md)
