JWT Debugger декодира и анализира JSON Web Tokens — разчита header, payload и signature, показва claims и отбелязва статуса на изтичане. Идеален за дебъгване на проблеми с автентикацията, инспектиране на OAuth/OIDC токени и проверка на съдържанието на JWT без отделен декодер или посещение на jwt.io.
JWT (JSON Web Token) е доминиращият формат за токени за удостоверяване в съвременните API — OAuth, OIDC, сесийни токени и персонализирано удостоверяване за API. Но JWT изглежда като безсмислен набор от символи: три низа, кодирани в Base64URL и свързани с точки. JWT Debugger разбива този низ на трите му части — header, payload и signature, декодира всяка от тях и показва JSON съдържанието с цветово подчертаване на синтаксиса.
Payload-ът се анализира за познати claims: iss (издател), sub (субект), exp (изтичане), iat (издаден на), nbf (не преди), aud (аудитория), jti (идентификатор на токена). Датата на изтичане се преобразува от Unix timestamp в четим за човек формат и се маркира като валидна, изтекла или все още невалидна. Инструментът НЕ проверява подписа — това изисква тайния ключ и е извън обхвата на инструмент, работещ само от страна на клиента — но ви показва точно какво съдържа токенът, за да можете бързо да отстраните проблеми с удостоверяването.
Полето за алгоритъм в header-а (alg) се показва изрично, включително предупреждение, ако токенът използва алгоритъм „none“ — добре известна уязвимост при JWT, при която проверката на подписа може да бъде напълно заобиколена, ако сървърът не отхвърля неподписани токени. Разпознават се и се обозначават както алгоритмите, базирани на HMAC (HS256, HS384, HS512), така и тези, базирани на RSA/ECDSA (RS256, ES256), така че веднага знаете дали дадено API използва схема с споделена тайна или с публичен ключ. Персонализираните, нестандартни claims също се показват изцяло, тъй като повечето реални токени носят специфични за приложението данни, като роли или идентификатори на наематели (tenant IDs).
Разделя JWT по точките и Base64URL-декодира всеки сегмент: header, payload и signature. Всеки се показва отделно с оцветен синтаксис.
Показва алгоритъма (HS256, RS256, ES256) и типа на токена. Бързо проверете каква схема за подписване използва дадена услуга.
Анализира JSON payload и го показва с цветово кодирани ключове, низове, числа и булеви стойности. Всички claims са видими с един поглед.
Проверява времевите марки exp (изтичане), iat (издаден на) и nbf (не преди). Отбелязва дали токенът е валиден, изтекъл или все още неактивен — с четими за човек часове.
Разпознава регистрираните claims (iss, sub, aud, exp, iat, nbf, jti) и предоставя кратки пояснения за тяхното значение.
Суровият токен се показва с всеки сегмент в различен цвят, за да можете визуално да разграничите header, payload и signature.
Когато API върне 401 Unauthorized, поставете токена, за да проверите дали е изтекъл, повреден или издаден от грешен издател.
Декодирайте access токени и ID токени, върнати от OAuth/OIDC потоци, за да видите предоставените scopes, самоличността на потребителя и изтичането.
Потвърдете, че необходимите claims (роли, права, tenant ID) присъстват в токена, преди да предположите, че бекендът ще го приеме.
Когато токен е генериран от бекенд услуга, декодирайте го, за да проверите дали payload съответства на това, което услугата е възнамерявала да издаде.
По време на преглед на сигурността декодирайте токени, съхранени в localStorage или бисквитки, за да оцените какви чувствителни данни се разкриват на клиентската страна.
Щракнете върху иконата JWT в дока на DevSuite Pro. Отваря се панел с поле за въвеждане на токен и три декодирани зони.
Поставете произволен JWT — от отговор на API, Authorization header, бисквитка или localStorage. С или без представката "Bearer " — и двата варианта работят.
Панелът Header показва алгоритъма и типа. Потвърдете, че се използва схемата, която вашият бекенд очаква (най-често HS256 или RS256).
Панелът Payload показва всички claims с оцветен синтаксис. Стандартните claims (iss, sub, exp) са отбелязани с тяхното предназначение.
Значката за статус показва Valid, Expired или Not Yet Valid. Ако е изтекъл, токенът вероятно е причината вашата автентикация да не работи.
Инсталирайте DevSuite Pro безплатно и отключете 64+ инструмента за разработчици за вашия браузър.