Back to blog
Security

JWT Revocation: Kelemahan Terbesar JSON Web Token yang Sering Ditutupi

Hacker curi token JWT-mu. Kamu lapor admin minta di-banned. Tiba-tiba admin bilang: 'Maaf, kita gak bisa membatalkan tokennya sampai dia kadaluarsa'. Lho, kenapa?

super admin·13 Juli 2026·2 min read
JWT Revocation: Kelemahan Terbesar JSON Web Token yang Sering Ditutupi
Article Content

Bayangin Token KTP Digitalmu Dicuri...

Bayangin Joko lagi asyik nongkrong di kafe pakai WiFi publik gratisan. Ternyata WiFi itu diretas, dan Hacker berhasil menyalin (meng-copy) Token JWT milik Joko. Hacker sekarang punya akses penuh ke akun Joko.

Joko sadar dan langsung telepon CS Server: "Bang, tolong Blokir Token JWT saya detik ini juga!"
Masalahnya, Admin Server menjawab: "Waduh Jok, mohon maaf banget. Token JWT kamu kebetulan baru kadaluarsa (Expired) 1 jam lagi. Selama 1 jam ke depan, kita GAK BISA mencegah Hacker itu masuk!"

Masalahnya: Sifat Amnesia JWT (Stateless)

Di artikel sebelumnya kita memuji betapa hebatnya JWT karena membuat server Stateless (Tidak perlu mengingat apa-apa). Server cukup mengecek Tanda Tangan digitalnya saja.

Tapi, inilah pedang bermata duanya! Karena server tidak punya buku catatan memori tentang siapa saja yang sedang Login, server TIDAK BISA MEMBATALKAN (Revoke) sebuah token di tengah jalan. Selama token itu masih hidup (belum expired) dan tanda tangannya asli, pintu server akan selalu terbuka otomatis untuk sang Hacker!

Di Sinilah Trik 'Token Blacklisting' Masuk

Lalu bagaimana perusahaan besar (Enterprise) mengatasi cacat bawaan JWT ini? Mereka terpaksa sedikit melanggar aturan Stateless dengan membuat daftar hitam (JWT Blacklist) menggunakan Redis.

  • Saat Joko minta diblokir (atau menekan tombol Logout), Server akan mengambil Token Joko, lalu memasukkannya ke dalam tabel Blacklist di Database RAM (Redis) yang super cepat.
  • Sekarang, setiap kali ada orang yang ngetuk pintu API membawa JWT, Satpam Server tidak cuma ngecek Tanda Tangan. Ia juga akan melirik ke buku Redis: "Wait, token ini tanda tangannya asli sih... tapi bentar, oh ini masuk Blacklist! BLOKIR!"

Intinya: JWT murni sangat rentan jika dicuri. Itulah sebabnya Access Token wajib diatur agar umurnya sangat singkat (misalnya 15 menit), sehingga kerugian waktu jika dicuri sangatlah minim sebelum token itu mati dengan sendirinya.

Mau langsung pakai template?

Jelajahi template gratis dan premium di TampilKit untuk mempercepat proses development project kamu.

Browse Templates