Dekoder JWT

Token Web JSON adalah tiga segmen Url Base64: header.payload.signature. Tempelkan JWT untuk membaca algoritma (alg), penerbit (iss), subjek (sub), dan kedaluwarsa (exp) tanpa mengirimkan token ke server.

Cara mendekode JWT

1. Tempel string JWT (format eyJ...).
2. Baca header JSON yang didekode (typ, alg).
3. Baca klaim payload (sub, exp, peran).
4. Periksa exp terhadap waktu saat ini — token yang kedaluwarsa gagal dalam autentikasi API.

Contoh pemeriksaan JWT

Debug 401 Tidak Sah

Dekode token akses — exp mungkin sudah lewat karena jam yang miring atau TTL yang pendek.

Periksa OAuth id_token

Lihat klaim email dan nama yang dikembalikan dari penyedia identitas.

Tinjau perlengkapan uji

Konfirmasi token uji HS256 memiliki peran: klaim admin sebelum uji integrasi.

Kapan mendekode JWT

• Saat melakukan debug autentikasi dalam pengembangan dengan token uji.
• Saat mempelajari struktur JWT dan klaim standar.
• Saat memverifikasi payload sebelum menerapkan RBAC pemeriksaan.

Klaim terdaftar standar

iss (penerbit), sub (subjek), aud (audiens), exp (kedaluwarsa), nbf (bukan sebelumnya), iat (dikeluarkan pada), jti (ID JWT). Klaim khusus seperti peran atau tenant_id bersifat khusus aplikasi.

Pertanyaan yang sering diajukan

Apa saja tiga bagian JWT?

Header (algoritma & tipe), payload (klaim), tanda tangan (verifikasi). Dipisahkan dengan titik.

Apakah decoding memvalidasi token?

Tidak — siapa pun dapat memecahkan kode payload; tanda tangan membuktikan integritas dan penerbit.

Apa yang dimaksud dengan klaim exp?

Stempel waktu Unix detik ketika token kedaluwarsa. Bandingkan dengan waktu UTC saat ini.

Tidak ada serangan algoritme?

Server harus menolak alg:none — decoder mungkin masih menampilkan header untuk diaudit.

Data sensitif dalam payload?

payload JWT adalah Base64 yang tidak dienkripsi — jangan pernah memasukkan kata sandi atau PII tidak perlu.