Parser JWT
Dekode dan periksa JSON Web Tokens (JWT) dengan validasi waktu nyata. Lihat informasi header, payload, dan tanda tangan dengan aman.
Definisi: JSON Web Token terdiri dari tiga bagian berenkode Base64URL — header, payload, tanda tangan — yang dihubungkan titik. Header menyebut algoritma tanda tangan, dan tanda tangan diverifikasi dengan material kunci algoritma tersebut sesuai RFC 7519.
Header
Payload
Tanda Tangan
Algoritma
Token tidak valid
Cara Menggunakan Parser JWT
Tempel token
Paste your JWT token in the input area
Dekode otomatis
Token automatically decodes on paste
Periksa bagian
View header, payload, and signature data
Periksa status
Verifikasi validitas token dan waktu kedaluwarsa
Memahami token JWT
Apa itu JWT?
JSON Web Token (JWT) adalah cara ringkas dan aman untuk URL guna merepresentasikan klaim yang ditransfer antara dua pihak. Terdiri dari tiga bagian — header, payload, dan signature — dipisahkan titik dan dienkode base64url.
- • Header: Contains token type and signing algorithm
- • Payload: Contains claims or user data
- • Signature: Verifies token wasn't tampered with
- • Stateless: No server-side session storage needed
Mengapa mem-parse JWT?
Parsing JWT penting untuk men-debug masalah autentikasi, memverifikasi isi token, memeriksa waktu kedaluwarsa, dan memahami data apa yang dikirim dalam token.
- • Debugging: Inspect token contents during development
- • Security: Verify token structure and claims
- • Expiration: Check token validity period
- • Development: Understand authentication flow
Referensi Klaim JWT Standar
Nama klaim terdaftar yang didefinisikan oleh RFC 7519 yang akan Anda lihat di hampir setiap payload token.
| Klaim | Nama Lengkap | Makna |
|---|---|---|
| iss | Penerbit | Siapa yang membuat dan menandatangani token |
| sub | Subjek | Tentang siapa token tersebut — biasanya ID pengguna |
| aud | Audiens | Untuk siapa token ditujukan (klien atau API) |
| exp | Kedaluwarsa | Timestamp Unix setelahnya token harus ditolak |
| nbf | Tidak Sebelum | Timestamp Unix sebelumnya token tidak valid |
| iat | Diterbitkan Pada | Timestamp Unix saat token dibuat |
| jti | JWT ID | Pengidentifikasi unik, berguna untuk daftar pencabutan |
Algoritma JWT yang Umum
- • HS256 (HMAC + SHA-256): Simetris — satu rahasia bersama menandatangani dan memverifikasi. Sederhana, tetapi siapa pun yang memegang rahasianya dapat memalsukan token.
- • RS256 (RSA + SHA-256): Asimetris — kunci privat menandatangani, kunci publik memverifikasi. Pilihan standar untuk sistem terdistribusi.
- • ES256 (ECDSA + SHA-256): Asimetris seperti RS256 tetapi dengan tanda tangan jauh lebih pendek — pilihan modern yang bagus.
- • tidak ada: Token tanpa tanda tangan. Harus ditolak oleh verifikator serius mana pun; secara historis menjadi sumber celah keamanan kritis.
Catatan Keamanan
- • Jangan pernah menempelkan token produksi ke alat yang tidak dikenal. Parser ini berjalan sepenuhnya di browser Anda (cek: ia bekerja offline), tetapi itu tidak berlaku untuk semua situs.
- • JWT tidak dienkripsi. Payload hanya dienkode base64url — siapa pun yang memiliki token dapat membacanya. Jangan pernah menyimpan rahasia dalam klaim.
- • Mendekode bukanlah memverifikasi. Struktur yang tampak valid tidak menjamin tanda tangan sah. Verifikasi memerlukan kunci, yang tidak pernah meninggalkan server autentikasi Anda.
- • Periksa exp di sisi server. Menolak token kedaluwarsa adalah tugas verifikator, bukan klien.
Kapan pengembang menggunakan parser JWT
Men-debug respons 401 dan 403
Periksa apakah token benar-benar membawa scope, role, atau kedaluwarsa yang diharapkan sebelum menyalahkan server.
Memeriksa token OAuth dan OIDC
Dekode id_token atau access_token dan pastikan iss, aud, dan sub cocok dengan konfigurasi aplikasi Anda.
Dukungan dan pemecahan masalah
Periksa dari tangkapan layar klaim apa yang sebenarnya diterima pengguna, tanpa menyiapkan alat lokal apa pun.
Mempelajari cara kerja JWT
Tempelkan token contoh dan lihat bagaimana header, payload, dan signature saling terhubung.
Dekode instan
Dekode JWT otomatis saat menempel, dengan bagian berkode warna.
100% Privat
Semua dekodeksi terjadi di peramban Anda. Token tidak pernah meninggalkan perangkat Anda.
Sepenuhnya Gratis
Tanpa registrasi atau batasan. Parsing token JWT secara bebas kapan saja.
FAQ Parser JWT
Apakah aman menempelkan JWT ke alat ini?
Ya. Decoding berjalan sepenuhnya di browser Anda tanpa panggilan jaringan apa pun — Anda bisa memverifikasinya dengan memutus internet lalu memuat ulang halaman. Meski begitu, hindari menempelkan token produksi di mana pun sebagai kebiasaan keamanan dasar.
Apakah mem-parsing JWT memverifikasi tandatangannya?
Tidak. Parsing hanya melakukan base64url-decode pada header dan payload. Memverifikasi tanda tangan memerlukan kunci penandatanganan (rahasia HMAC atau kunci publik), yang hanya dimiliki oleh server autentikasi Anda.
Mengapa siapa pun bisa membaca payload JWT saya?
Payload JWT dienkode, tidak dienkripsi. Siapa pun yang memegang token bisa mendekode dan membaca claim-nya — memang dirancang demikian. Jangan pernah menyimpan rahasia atau data sensitif di dalam payload JWT.
Bagaimana saya tahu kapan token kedaluwarsa?
Periksa claim exp — sebuah Unix timestamp yang setelahnya token harus ditolak. Parser ini otomatis menyoroti status token (aktif, kedaluwarsa, atau belum valid) berdasarkan exp dan nbf.
Apa perbedaan antara HS256 dan RS256?
HS256 bersifat simetris: satu rahasia bersama dipakai untuk menandatangani sekaligus memverifikasi, sehingga siapa pun yang bisa memverifikasi token juga bisa memalsukannya. RS256 asimetris: kunci privat menandatangani dan kunci publik memverifikasi — lebih aman saat beberapa layanan harus memvalidasi token. Utamakan RS256 atau ES256 kecuali ada alasan khusus tidak melakukannya.
Header token saya bertuliskan "alg": "none" — apakah itu masalah?
Itu berarti token tidak ditandatangani. Struktur JWT seperti itu valid, tetapi pemverifikasi tidak boleh pernah menerimanya: kerentanan JWT klasik adalah penyerang menyetel alg ke none untuk melewati pemeriksaan tanda tangan. Jika backend Anda menerima token tanpa tanda tangan, anggap itu bug keamanan.
Alat Terkait
Markdown ke HTML
Konversi Markdown ke HTML bersih dengan pengeditan teks kaya, pratinjau langsung, dan opsi konversi yang dapat disesuaikan.
HTML ke Markdown
Ubah konten HTML menjadi Markdown yang bersih dan mudah dibaca dengan dukungan pengeditan dan input kode sumber.
Pemformat Teks
Bersihkan, format, dan gayakan teks Anda dengan opsi pemformatan yang canggih. Hapus spasi berlebih, perbaiki kapitalisasi.
Penghitung Karakter
Hitung karakter untuk platform media sosial dengan pemeriksaan batas waktu nyata. Optimalkan postingan Anda untuk Twitter, Facebook, Instagram, dan lainnya.
Pemeriksa Keterbacaan
Analisis keterbacaan teks dengan berbagai sistem penilaian. Dapatkan wawasan detail dan saran untuk meningkatkan aksesibilitas konten.
Konverter Word
Konversi teks, Markdown, dan gambar ke dokumen Word. Ekstrak teks dari gambar menggunakan OCR dan buat file DOCX profesional.