JWT Debugger JSON Web Tokensን ይፈታል እና ይመረምራል — header፣ payload እና signatureን በመተንተን፣ claimsን በማሳየት እና የማብቂያ ሁኔታን በመለየት። የማረጋገጫ ችግሮችን ለማረም፣ OAuth/OIDC tokensን ለመመርመር እና ለየብቻ decoder ሳያስፈልግ ወይም jwt.io ሳይጎበኙ የ JWT ይዘትን ለማረጋገጥ ተስማሚ ነው።
JWT (JSON Web Token) በዘመናዊ APIs ውስጥ ላሉ auth tokens — OAuth, OIDC, session tokens እና ብጁ API auth — ዋነኛው ቅርጸት ነው። ነገር ግን JWT እንደ ትርጉም የለሽ ነገር ይመስላል፦ በነጥቦች የተያያዙ ሦስት Base64URL-encoded strings። JWT Debugger ያንን string ወደ ሦስት ክፍሎቹ ይተነትናል — header, payload እና signature — እያንዳንዱን ይፈታል፣ እና የJSON ይዘቱን ከsyntax highlighting ጋር ያሳያል።
Payload ለታወቁ claims ይተነተናል፦ iss (issuer)፣ sub (subject)፣ exp (expiry)፣ iat (issued at)፣ nbf (not before)፣ aud (audience)፣ jti (token ID)። ማብቂያ ጊዜ ከUnix timestamp ወደ ሰው-ሊነበብ ወደሚችል መልክ ይቀየራል እና እንደ ትክክለኛ፣ ያለፈ ጊዜ ወይም ገና ትክክለኛ ያልሆነ ተደርጎ ይሰየማል። መሳሪያው signature ን አያረጋግጥም — ያ secret key ይጠይቃል እና ለclient-side መሳሪያ ከወሰን ውጭ ነው — ነገር ግን የauth ችግሮችን በፍጥነት debug ማድረግ እንድትችል አንድ token በትክክል ምን እንደያዘ ያሳይሃል።
የheader-ው algorithm field (alg) በግልጽ ይጠቀሳል፣ አንድ token "none" algorithm የሚጠቀም ከሆነ ማስጠንቀቂያ ጭምር ያካትታል — ሰርቨር ያልተፈረሙ tokens ን ካልካደ signature ማረጋገጫ ሙሉ በሙሉ ሊታለፍ የሚችልበት በደንብ የሚታወቅ JWT ተጋላጭነት። ሁለቱም HMAC-based algorithms (HS256, HS384, HS512) እና RSA/ECDSA-based (RS256, ES256) ይለያሉ እና ይሰየማሉ፣ ስለዚህ አንድ API የተጋራ-ምስጢር ወይም የህዝብ-ቁልፍ የመፈረሚያ ስልት እየተጠቀመ እንደሆነ ወዲያውኑ ታውቃለህ። ብጁ፣ መደበኛ-ያልሆኑ claims ም ሙሉ በሙሉ ይታያሉ፣ ምክንያቱም አብዛኞቹ በእውነተኛ ዓለም ያሉ tokens እንደ roles ወይም tenant IDs ያሉ የመተግበሪያ-ተኮር ዳታ ስለሚይዙ።
JWTን በነጥቦች ይከፍላል እና እያንዳንዱን ክፍል Base64URL-decode ያደርጋል፦ header፣ payload እና signature። እያንዳንዱ ከ syntax highlighting ጋር ለብቻ ይታያል።
algorithmውን (HS256, RS256, ES256) እና የ token typeን ያሳያል። አገልግሎት የትኛውን signing scheme እንደሚጠቀም በፍጥነት ያረጋግጡ።
የ JSON payloadን ይተነትናል እና ቀለም-ኮድ ያላቸው keys፣ strings፣ numbers እና booleansን ያቀርባል። ሁሉም claims በአንድ እይታ ይታያሉ።
exp (expiry)፣ iat (issued at) እና nbf (not before) timestampsን ይፈትሻል። tokenው ትክክለኛ፣ ያለቀበት ወይም ገና ንቁ ያልሆነ መሆኑን ከሰው-ሊነበብ ከሚችል ጊዜ ጋር ይለያል።
የተመዘገቡ claims (iss, sub, aud, exp, iat, nbf, jti) ይለያል እና ትርጉማቸውን የሚያሳዩ ፈጣን ማጣቀሻ ማብራሪያዎችን ይሰጣል።
የጥሬው token እያንዳንዱ ክፍል በተለየ ቀለም ይታያል፣ ስለዚህ header፣ payload እና signatureን በእይታ መለየት ይችላሉ።
API 401 Unauthorized ሲመልስ፣ ያለቀ፣ ተበላሽቷ ወይም በተሳሳተ issuer የተሰጠ መሆኑን ለመፈተሽ tokenውን ይለጥፉ።
የተፈቀዱ scopes፣ የተጠቃሚ ማንነት እና ማብቂያን ለማየት ከ OAuth/OIDC flows የተመለሱ access tokens እና ID tokensን ይፍቱ።
backendው እንደሚቀበለው ከመገመትዎ በፊት የሚያስፈልጉ claims (roles, permissions, tenant ID) በtokenው ውስጥ መኖራቸውን ያረጋግጡ።
tokenው በ backend service ሲፈጠር፣ payloadው serviceው ሊሰጠው ካሰበው ጋር የሚዛመድ መሆኑን ለማረጋገጥ ይፍቱት።
በደህንነት ግምገማ ወቅት፣ በ localStorage ወይም cookies ውስጥ የተከማቹ tokensን ይፍቱ ምን ያህል ሚስጥራዊ መረጃ በ client-side እየተጋለጠ እንደሆነ ለመገምገም።
በ DevSuite Pro dock ውስጥ የ JWT አዶን ይጫኑ። የ token ግቤት መስክ እና ሦስት የተፈቱ ፓነሎች ያለው ፓነል ይከፈታል።
ማንኛውንም JWT ይለጥፉ — ከ API ምላሽ፣ Authorization header፣ cookie ወይም localStorage። "Bearer " prefixን ያካትቱ ወይም ይተዉት፤ ሁለቱም ይሰራሉ።
Header ፓነሉ algorithmውን እና typeውን ያሳያል። backend ያለዎት የሚጠብቀውን scheme (ብዙውን ጊዜ HS256 ወይም RS256) እየተጠቀመ መሆኑን ያረጋግጡ።
Payload ፓነሉ ሁሉንም claims ከ syntax highlighting ጋር ያሳያል። መደበኛ claims (iss, sub, exp) ከዓላማቸው ጋር ይለያሉ።
የሁኔታ badgeው ትክክለኛ፣ ያለቀ ወይም ገና ትክክለኛ አይደለም ይላል። ካለቀ፣ tokenው ማረጋገጫዎ የሚወድቅበት ምክንያት ሳይሆን አይቀርም።
DevSuite Pro ን በነፃ ይጫኑ እና 64+ የገንቢ መሳሪያዎችን ለአሳሽዎ ይክፈቱ።