JWT Debugger descodifica i inspecciona JSON Web Tokens — analitza la capçalera, el payload i la signatura, mostra les claims i indica l'estat de caducitat. Perfecte per depurar problemes d'autenticació, inspeccionar tokens OAuth/OIDC i verificar el contingut d'un JWT sense executar un descodificador independent o accedir a jwt.io.
JWT (JSON Web Token) és el format dominant per als tokens d'autenticació a les API modernes — OAuth, OIDC, tokens de sessió i autenticacions d'API personalitzades. Però un JWT sembla un embolic il·legible: tres cadenes codificades en Base64URL unides per punts. JWT Debugger analitza aquesta cadena en les seves tres parts — capçalera (metadades de l'algorisme), payload (les claims) i signatura — descodifica cadascuna i mostra el contingut JSON amb ressaltat de sintaxi. El payload s'analitza per detectar claims conegudes: iss (emissor), sub (subjecte), exp (caducitat), iat (emès el), nbf (no vàlid abans de), aud (audiència), jti (ID del token). La caducitat es converteix de marca de temps Unix a un format llegible i s'indica com a vàlid, caducat o encara no vàlid. L'eina NO verifica la signatura — la verificació de la signatura requereix la clau secreta i queda fora de l'abast d'una eina del costat del client — però et mostra exactament què conté un token perquè puguis depurar problemes d'autenticació ràpidament.
Divideix el JWT pels punts i descodifica cada segment en Base64URL: capçalera, payload i signatura. Cadascun es mostra per separat amb ressaltat de sintaxi.
Mostra l'algorisme (HS256, RS256, ES256) i el tipus de token. Verifica ràpidament quin esquema de signatura utilitza un servei.
Analitza el payload JSON i el renderitza amb claus, cadenes, números i booleans amb codi de colors. Totes les claims es veuen d'un cop d'ull.
Comprova les marques de temps exp (caducitat), iat (emès el) i nbf (no vàlid abans de). Indica si el token és vàlid, ha caducat o encara no és actiu — amb horaris llegibles.
Reconeix les claims registrades (iss, sub, aud, exp, iat, nbf, jti) i proporciona anotacions de referència ràpida sobre el seu significat.
El token en brut es mostra amb cada segment en un color diferent perquè puguis distingir visualment la capçalera, el payload i la signatura.
Quan una API retorna 401 Unauthorized, enganxa el token per comprovar si ha caducat, si té un format incorrecte o si l'ha emès l'emissor equivocat.
Descodifica access tokens i ID tokens retornats pels fluxos OAuth/OIDC per veure els permisos concedits, la identitat de l'usuari i la caducitat.
Confirma que les claims necessàries (rols, permisos, ID de tenant) estan presents al token abans de donar per fet que el backend l'acceptarà.
Quan un servei backend genera un token, descodifica'l per verificar que el payload coincideix amb el que el servei tenia previst emetre.
Durant una revisió de seguretat, descodifica els tokens emmagatzemats a localStorage o a les cookies per avaluar quines dades sensibles s'estan exposant al costat del client.
Fes clic a la icona JWT al dock de DevSuite Pro. S'obre un panell amb un camp per introduir el token i tres panells descodificats.
Enganxa qualsevol JWT — d'una resposta d'API, d'una capçalera Authorization, d'una cookie o de localStorage. Amb o sense el prefix "Bearer "; tots dos funcionen.
El panell de capçalera mostra l'algorisme i el tipus. Confirma que utilitza l'esquema que el teu backend espera (sovint HS256 o RS256).
El panell de payload mostra totes les claims amb ressaltat de sintaxi. Les claims estàndard (iss, sub, exp) s'indiquen amb el seu propòsit.
El distintiu d'estat mostra Vàlid, Caducat o Encara no vàlid. Si ha caducat, el token probablement sigui la causa que falli la teva autenticació.
Instal·la DevSuite Pro gratuïtament i desbloqueja més de 64 eines de desenvolupador per al teu navegador.