Debugger OAuth2
Dekode dan debug token JWT apa pun - token akses, token ID, dan token refresh. Debugger OAuth2 kami langsung mendekode header dan payload, mengidentifikasi jenis token, memeriksa kedaluwarsa, dan memberikan penjelasan terperinci untuk setiap klaim termasuk peringatan keamanan. Semua pemrosesan terjadi secara lokal di browser Anda - tidak ada data yang dikirim ke server mana pun. Sepenuhnya gratis, tanpa pendaftaran.
Paste any JWT token to decode and inspect its contents. The debugger identifies the token type (access token, ID token, or refresh token), decodes the header and payload, checks expiry, and provides detailed explanations for every claim - all processed locally in your browser.
Paste the full JWT token (header.payload.signature). All processing happens locally in your browser.
Mengapa menggunakan Debugger OAuth2 kami?
- Pendekodean token JWT instan: tempelkan token JWT apa pun dan seketika dekode header serta payload-nya. Alat ini otomatis mengurai segmen JSON berkode base64, mengidentifikasi jenis token (token akses, token ID, atau token refresh), dan menampilkan semua klaim dalam format yang rapi dan teratur.
- Validasi kedaluwarsa & pemeriksaan keamanan: otomatis memeriksa apakah token sudah kedaluwarsa atau masih berlaku, dengan indikator visual yang jelas. Mendeteksi masalah keamanan seperti algoritma yang hilang, penerbit non-URL, dan klaim keamanan kritis. Setiap klaim menyertakan lencana tingkat kepentingan agar Anda tahu apa yang perlu diperhatikan.
- Pendekodean klaim menyeluruh: mendekode dan menjelaskan lebih dari 30 klaim JWT standar termasuk iss, sub, aud, exp, scope, client_id, dan roles. Setiap klaim memiliki deskripsi bahasa sederhana tentang artinya dan mengapa penting. Klaim khusus juga ditampilkan dengan nilai mentahnya.
- Pemrosesan 100% sisi klien: semua pendekodean token terjadi secara lokal di browser Anda menggunakan pendekodean base64 bawaan. Token Anda tidak pernah dikirim ke server mana pun, disimpan, atau dicatat. Tanpa pendaftaran, tanpa kunci API, tidak ada data yang meninggalkan perangkat Anda. Termasuk contoh token untuk pengujian.
Kasus penggunaan umum Debugger OAuth2
- Men-debug alur autentikasi OAuth2: saat alur autentikasi OAuth2 atau OIDC gagal, dekode token Anda untuk memeriksa klaimnya. Periksa apakah penerbit cocok, apakah cakupan diberikan dengan benar, apakah audiens valid, dan apakah token memiliki kedaluwarsa yang tepat. Temukan kesalahan konfigurasi dengan cepat.
- Analisis token keamanan: peneliti keamanan dan penguji penetrasi dapat mendekode token untuk menganalisis isinya tanpa mengirimkannya ke layanan eksternal. Periksa paparan data sensitif dalam klaim, verifikasi penggunaan algoritma, dan periksa struktur token terhadap praktik terbaik keamanan.
- Pengembangan & integrasi API: saat berintegrasi dengan API yang dilindungi OAuth2, dekode token akses untuk memverifikasi bahwa token berisi klaim, cakupan, dan audiens yang diharapkan. Uji berbagai jenis token dan pahami informasi apa yang tersedia untuk keputusan otorisasi.
- Mempelajari standar JWT & OAuth2: gunakan debugger untuk mempelajari bagaimana JWT disusun. Lihat bagaimana header menentukan algoritma penandatanganan, bagaimana payload membawa klaim, dan bagaimana tanda tangan memberikan integritas. Deskripsi klaim yang terperinci menjadikannya alat pembelajaran yang sangat baik.
- Verifikasi token multi-penyedia: dekode token dari berbagai penyedia OAuth2 (Google, Auth0, Azure AD, Okta, Keycloak) dan bandingkan struktur klaimnya. Setiap penyedia menggunakan klaim dan format yang sedikit berbeda - debugger membantu Anda memahami perbedaannya.
- Mengatasi masalah kedaluwarsa token: saat pengguna melaporkan keluar dari sesi secara tak terduga, dekode token mereka untuk memeriksa waktu kedaluwarsa. Debugger menunjukkan persis kapan token diterbitkan dan kapan kedaluwarsa, membantu Anda mendiagnosis apakah masa berlaku token yang pendek atau selisih jam menyebabkan masalah.
Apa itu token JWT?
JSON Web Tokens (JWT) adalah cara ringkas dan aman-URL untuk merepresentasikan klaim antara dua pihak. Token ini terdiri dari tiga bagian yang dipisahkan titik: header yang menjelaskan algoritma penandatanganan dan jenis token, payload yang berisi klaim (data), dan tanda tangan opsional yang memverifikasi bahwa token belum diubah. JWT umumnya digunakan di OAuth 2.0 dan OpenID Connect (OIDC) untuk token akses dan token ID.
Cara kerja Debugger OAuth2 kami
- Tempelkan token Anda - Tempelkan token JWT apa pun ke area input. Alat ini otomatis mendeteksi tiga segmen yang dipisahkan titik (header.payload.signature).
- Pendekodean otomatis - Alat ini mendekode setiap segmen berkode base64url menggunakan fungsi atob() bawaan browser Anda, mengurai JSON, dan mengekstrak semua klaim.
- Analisis & tampilan - Jenis token diidentifikasi, kedaluwarsa diperiksa terhadap waktu saat ini, dan setiap klaim ditampilkan dengan tingkat kepentingan, deskripsi, serta peringatan keamanannya.
Jenis token yang dapat Anda dekode
- Token akses - Digunakan untuk mengakses sumber daya API yang dilindungi. Berisi klaim seperti scope, client_id, dan pihak yang diotorisasi (azp). Biasanya berumur pendek.
- Token ID - Digunakan di OpenID Connect untuk mengautentikasi pengguna. Berisi klaim identitas seperti nama, email, foto, dan nonce untuk perlindungan dari serangan ulang.
- Token refresh - Token berumur panjang yang digunakan untuk mendapatkan token akses baru tanpa interaksi pengguna. Biasanya berisi lebih sedikit klaim.
- Token opak - Token yang tidak dapat didekode karena tidak berisi data JSON yang dapat diurai. Token ini harus divalidasi melalui endpoint introspeksi.
Privasi, keamanan & ketersediaan
Privasi Anda adalah prioritas kami. Semua pendekodean token dilakukan sepenuhnya di browser Anda menggunakan fungsi atob() bawaan - token Anda tidak pernah dikirim ke server mana pun, dan tidak ada data yang dicatat atau disimpan. Debugger OAuth2 sepenuhnya gratis, tanpa pendaftaran, tanpa kunci API, dan tanpa batas penggunaan. Namun, perlu diketahui bahwa menempelkan token yang berisi informasi sensitif ke alat online apa pun membawa risiko yang melekat - berhati-hatilah dan pertimbangkan sensitivitas data dalam token Anda.
Pertanyaan yang Sering Diajukan
JSON Web Token (JWT) adalah cara ringkas dan aman-URL untuk merepresentasikan klaim antara dua pihak. Token ini terdiri dari tiga bagian berkode base64 yang dipisahkan titik: header (algoritma dan jenis token), payload (data/klaim sebenarnya), dan tanda tangan (untuk memverifikasi integritas). JWT banyak digunakan di OAuth 2.0 dan OpenID Connect.
Semua pendekodean token terjadi sepenuhnya di browser Anda menggunakan fungsi atob() bawaan. Token Anda tidak pernah dikirim ke server mana pun, tidak disimpan, atau dicatat. Namun, Anda tetap harus berhati-hati saat menempelkan token dengan data sensitif ke alat online apa pun.
Tidak. Alat ini mendekode header dan payload JWT agar Anda dapat memeriksa isinya, tetapi tidak memverifikasi tanda tangan kriptografis. Verifikasi tanda tangan memerlukan kunci publik atau rahasia bersama milik penerbit, yang tidak dapat diakses alat ini.
Token akses digunakan untuk mengakses sumber daya API yang dilindungi dan biasanya berisi cakupan, client_id, serta pihak yang diotorisasi. Token ID digunakan di OpenID Connect untuk mengautentikasi pengguna dan berisi informasi identitas seperti nama, email, dan foto.
Klaim exp (waktu kedaluwarsa) menunjukkan kapan token kedaluwarsa. Jika waktu saat ini melewati stempel waktu exp, token dianggap kedaluwarsa dan akan ditolak. Anda perlu mendapatkan token baru, biasanya menggunakan token refresh atau dengan melakukan autentikasi ulang.
Token opak adalah token yang formatnya tidak dapat diuraikan - tidak berisi data JSON berkode base64. Berbeda dengan JWT, token opak tidak dapat didekode secara lokal dan harus divalidasi melalui endpoint introspeksi server otorisasi.
Bisa, selama token tersebut adalah JWT (dapat dikenali dari tiga segmen yang dipisahkan titik). Penyedia umum yang menggunakan token akses JWT antara lain Auth0, Okta, Azure AD, Amazon Cognito, dan Keycloak.
Klaim terdaftar standar meliputi iss (penerbit), sub (subjek), aud (audiens), exp (kedaluwarsa), nbf (tidak sebelum), iat (diterbitkan pada), dan jti (ID JWT). Klaim khusus OAuth2 meliputi scope, client_id, azp, nonce, dan klaim identitas seperti nama, email, dan peran.
Jika token tidak memiliki klaim exp (waktu kedaluwarsa), berarti token tersebut tidak kedaluwarsa dan berlaku tanpa batas - atau sampai penyedia mencabutnya. Ini tidak biasa untuk token akses tetapi bisa terjadi pada beberapa implementasi token khusus.
Ya! Debugger OAuth2 sepenuhnya gratis, tanpa pendaftaran, tanpa akun, dan tanpa kunci API. Semua pendekodean token terjadi secara lokal di browser Anda - tidak ada data yang dikirim ke server mana pun.