← Назад към функциите
Free

JWT Debugger

JWT Debugger декодира и анализира JSON Web Tokens — разчита header, payload и signature, показва claims и отбелязва статуса на изтичане. Идеален за дебъгване на проблеми с автентикацията, инспектиране на OAuth/OIDC токени и проверка на съдържанието на JWT без отделен декодер или посещение на jwt.io.

JWT (JSON Web Token) е доминиращият формат за токени за удостоверяване в съвременните API — OAuth, OIDC, сесийни токени и персонализирано удостоверяване за API. Но JWT изглежда като безсмислен набор от символи: три низа, кодирани в Base64URL и свързани с точки. JWT Debugger разбива този низ на трите му части — header, payload и signature, декодира всяка от тях и показва JSON съдържанието с цветово подчертаване на синтаксиса.

Payload-ът се анализира за познати claims: iss (издател), sub (субект), exp (изтичане), iat (издаден на), nbf (не преди), aud (аудитория), jti (идентификатор на токена). Датата на изтичане се преобразува от Unix timestamp в четим за човек формат и се маркира като валидна, изтекла или все още невалидна. Инструментът НЕ проверява подписа — това изисква тайния ключ и е извън обхвата на инструмент, работещ само от страна на клиента — но ви показва точно какво съдържа токенът, за да можете бързо да отстраните проблеми с удостоверяването.

Полето за алгоритъм в header-а (alg) се показва изрично, включително предупреждение, ако токенът използва алгоритъм „none“ — добре известна уязвимост при JWT, при която проверката на подписа може да бъде напълно заобиколена, ако сървърът не отхвърля неподписани токени. Разпознават се и се обозначават както алгоритмите, базирани на HMAC (HS256, HS384, HS512), така и тези, базирани на RSA/ECDSA (RS256, ES256), така че веднага знаете дали дадено API използва схема с споделена тайна или с публичен ключ. Персонализираните, нестандартни claims също се показват изцяло, тъй като повечето реални токени носят специфични за приложението данни, като роли или идентификатори на наематели (tenant IDs).

Преглед на живо
example.com
JWT отладчик ✓ Валиден · exp: 2h остават
Жетон
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0IiwibmFtZSI6IkpvaG4gRG9lIiwiaWF0IjoxNzQzNDQ4MDAwfQ.SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c
Заглавие
{
  "alg": "HS256",
  "typ": "JWT"
}
Товар
{
  "sub": "1234",
  "name": "John Doe",
  "iat": 1743448000
}
alg: HS256 sub: 1234 издаден: преди 2h
Ключови функции

Декодиране на три части

Разделя JWT по точките и Base64URL-декодира всеки сегмент: header, payload и signature. Всеки се показва отделно с оцветен синтаксис.

Инспекция на Header

Показва алгоритъма (HS256, RS256, ES256) и типа на токена. Бързо проверете каква схема за подписване използва дадена услуга.

Показване на Payload Claims

Анализира JSON payload и го показва с цветово кодирани ключове, низове, числа и булеви стойности. Всички claims са видими с един поглед.

Валидация на изтичане

Проверява времевите марки exp (изтичане), iat (издаден на) и nbf (не преди). Отбелязва дали токенът е валиден, изтекъл или все още неактивен — с четими за човек часове.

Разпознаване на стандартни Claims

Разпознава регистрираните claims (iss, sub, aud, exp, iat, nbf, jti) и предоставя кратки пояснения за тяхното значение.

Оцветен преглед на токена

Суровият токен се показва с всеки сегмент в различен цвят, за да можете визуално да разграничите header, payload и signature.

Чести случаи на употреба

Дебъгване на Auth 401 грешки

Когато API върне 401 Unauthorized, поставете токена, за да проверите дали е изтекъл, повреден или издаден от грешен издател.

Инспекция на OAuth токени

Декодирайте access токени и ID токени, върнати от OAuth/OIDC потоци, за да видите предоставените scopes, самоличността на потребителя и изтичането.

Проверка дали Claims отговарят на изискванията

Потвърдете, че необходимите claims (роли, права, tenant ID) присъстват в токена, преди да предположите, че бекендът ще го приеме.

Кръстосана проверка на съдържанието на токена

Когато токен е генериран от бекенд услуга, декодирайте го, за да проверите дали payload съответства на това, което услугата е възнамерявала да издаде.

Одити за сигурност

По време на преглед на сигурността декодирайте токени, съхранени в localStorage или бисквитки, за да оцените какви чувствителни данни се разкриват на клиентската страна.

Как да използвате
1

Отворете JWT Debugger

Щракнете върху иконата JWT в дока на DevSuite Pro. Отваря се панел с поле за въвеждане на токен и три декодирани зони.

2

Поставете вашия токен

Поставете произволен JWT — от отговор на API, Authorization header, бисквитка или localStorage. С или без представката "Bearer " — и двата варианта работят.

3

Прегледайте Header

Панелът Header показва алгоритъма и типа. Потвърдете, че се използва схемата, която вашият бекенд очаква (най-често HS256 или RS256).

4

Инспектирайте Payload

Панелът Payload показва всички claims с оцветен синтаксис. Стандартните claims (iss, sub, exp) са отбелязани с тяхното предназначение.

5

Проверете изтичането

Значката за статус показва Valid, Expired или Not Yet Valid. Ако е изтекъл, токенът вероятно е причината вашата автентикация да не работи.

Готови ли сте да опитате?

Инсталирайте DevSuite Pro безплатно и отключете 64+ инструмента за разработчици за вашия браузър.

Добавяне към Chrome Добави към Edge Добавяне към FireFox