Baca Token JWT dengan Aman di Browser

Tempel token JWT untuk melihat isi header dan payload, kapan token kedaluwarsa, dan apakah tanda tangannya valid. Token dan kunci rahasia diproses di browser Anda dan tidak pernah dikirim ke mana pun.

GratisTanpa akunDiproses di perangkatmuLangsung jadi

Cara pakai

  1. Tempel token

    Tempel token JWT, yaitu tiga bagian yang dipisah titik, ke kotak masukan. Klik Isi contoh untuk mencoba.

  2. Baca isinya

    Header dan payload langsung tampil sebagai JSON rapi, beserta bagian tanda tangan.

  3. Cek masa berlaku

    Klaim exp, iat, dan nbf diubah ke tanggal dan jam lokal, lengkap dengan status kedaluwarsa, masih berlaku, atau belum berlaku, serta sisa waktunya.

  4. Verifikasi tanda tangan (opsional)

    Untuk token HS256, HS384, atau HS512, isi kunci rahasia untuk memeriksa apakah tanda tangannya valid. Kunci tidak pernah meninggalkan perangkat Anda.

Pertanyaan umum

Apa itu JWT?

JWT (JSON Web Token) adalah token berisi tiga bagian yang dipisah titik: header, payload, dan tanda tangan, masing-masing ditulis dalam Base64URL. JWT banyak dipakai untuk login dan otorisasi API, misalnya sebagai token akses.

Apakah isi JWT terenkripsi?

Tidak. Header dan payload hanya di-encode, jadi siapa pun yang memegang token bisa membaca isinya. Tanda tangan hanya mencegah isi diubah, bukan mencegah isi dibaca. Jangan simpan data rahasia seperti kata sandi di dalam payload.

Apakah aman menempel token di sini?

Token dan kunci rahasia hanya diproses di browser Anda dan tidak dikirim ke server KASKOW atau ke mana pun. Meski begitu, token yang masih berlaku bekerja seperti kata sandi sementara, jadi jangan bagikan tangkapan layarnya dan sebaiknya uji dengan token yang sudah kedaluwarsa atau token percobaan.

Bagaimana cara mengetahui kapan token kedaluwarsa?

Lihat klaim exp. Nilainya berupa Unix timestamp dalam detik, dan di sini langsung diubah ke tanggal lokal lengkap dengan status serta sisa waktunya. Untuk mengubah timestamp lain, gunakan Unix Timestamp.

Apa arti alg none dan kenapa berbahaya?

alg none berarti token tidak memiliki tanda tangan. Bila server menerima token seperti ini, siapa pun bisa membuat token palsu dengan isi sesukanya. Karena itu alat ini menampilkan peringatan, dan server sebaiknya selalu menolak token tanpa tanda tangan.

Bisakah memverifikasi token RS256 atau ES256?

Tidak. Verifikasi di sini mendukung HS256, HS384, dan HS512 yang memakai kunci rahasia bersama. Header dan payload token RS256 atau ES256 tetap bisa dibaca dengan normal.

Apa arti klaim iss, sub, aud, iat, dan nbf?

iss adalah penerbit token, sub adalah subjek (biasanya ID pengguna), dan aud adalah penerima yang dituju. iat adalah waktu token dibuat, sedangkan nbf adalah waktu paling awal token boleh dipakai. Klaim umum seperti ini juga dijelaskan langsung di halaman.