JWT parser
Penguraian lokal JWT, tampilkan struktur, status waktu Claims, dan hasil verifikasi tanda tangan opsional yang hanya menggunakan secret HS256.
Cara menggunakan JWT parser
JWT dan kunci verifikasi opsional hanya diuraikan atau diverifikasi di browser saat ini, tidak diunggah atau disimpan.
Tempel token uji
Prioritaskan penggunaan JWT pengujian yang telah dianonimkan atau dibuat khusus, jangan menempelkan token akses produksi yang masih berlaku.
Periksa status secara terpisah
Verifikasi bahwa struktur dapat didekode, status waktu Claims, dan verifikasi tanda tangan merupakan kesimpulan yang saling independen.
Sediakan bahan verifikasi
Jika diperlukan, sediakan secret HS256, lalu lakukan verifikasi tanda tangan secara lokal; algoritme lainnya hanya mengurai struktur dan tidak diverifikasi di halaman ini.
Batasan dan catatan
- Dapat didekode bukan berarti tanda tangan valid; tanda tangan yang valid juga bukan berarti penerbit, audiens, atau izin bisnisnya valid.
- Halaman ini tidak akan menanyakan JWKS jarak jauh, daftar pencabutan, status sesi, atau penyedia identitas.
- Otorisasi produksi harus diverifikasi oleh server sesuai dengan kebijakan keamanan yang lengkap dan tidak boleh bergantung pada hasil halaman ini.
Pertanyaan umum
Mengapa Payload dapat dilihat tetapi statusnya masih belum terverifikasi?
Header dan Payload dari JWT menggunakan pengodean Base64URL yang dapat dibalik, sehingga siapa pun dapat membacanya; verifikasi memerlukan kunci tepercaya.
Apakah token dapat digunakan hanya karena exp belum kedaluwarsa?
Tidak menunjukkan. Masih perlu memeriksa tanda tangan, nbf, iss, aud, status pencabutan, dan izin bisnis aktual.