← Zpět k funkcím
Free

JWT Debugger

JWT Debugger dekóduje a analyzuje JSON Web Tokeny — rozebere hlavičku, payload i podpis, zobrazí claims a upozorní na stav expirace. Ideální pro ladění problémů s autentizací, inspekci OAuth/OIDC tokenů a ověřování obsahu JWT bez spouštění samostatného dekodéru nebo návštěvy jwt.io.

JWT (JSON Web Token) je dnes dominantní formát pro autentizační tokeny napříč moderními API – OAuth, OIDC, session tokeny i vlastní autentizace API. Samotný JWT ale vypadá jako změť znaků: tři řetězce zakódované v Base64URL spojené tečkami. JWT Debugger tento řetězec rozloží na tři části – hlavičku, payload a podpis –, každou z nich dekóduje a zobrazí JSON obsah se zvýrazněním syntaxe.

Payload je analyzován a rozpozná známé claimy: iss (vydavatel), sub (subjekt), exp (expirace), iat (vydáno), nbf (platné od), aud (příjemce), jti (ID tokenu). Expirace je převedena z Unixového časového razítka do čitelné podoby a označena jako platná, expirovaná nebo ještě neplatná. Nástroj neověřuje podpis – k tomu je potřeba tajný klíč, což je mimo rozsah klientského nástroje – ale ukáže vám přesně, co token obsahuje, abyste mohli rychle ladit problémy s autentizací.

Pole algoritmu v hlavičce (alg) je explicitně zvýrazněno, včetně varování, pokud token používá algoritmus „none“ – dobře známou zranitelnost JWT, kdy lze ověření podpisu zcela obejít, pokud server nezamítá nepodepsané tokeny. Rozpoznány a označeny jsou jak algoritmy založené na HMAC (HS256, HS384, HS512), tak algoritmy založené na RSA/ECDSA (RS256, ES256), takže hned víte, zda dané API používá sdílený tajný klíč, nebo schéma s veřejným klíčem. V plném rozsahu se zobrazují i vlastní, nestandardní claimy, protože většina reálných tokenů nese aplikačně specifická data, jako jsou role nebo ID tenantů.

Živý náhled
example.com
Debugger JWT ✓ Platný · exp: zbývá 2h
Token
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0IiwibmFtZSI6IkpvaG4gRG9lIiwiaWF0IjoxNzQzNDQ4MDAwfQ.SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c
Záhlaví
{
  "alg": "HS256",
  "typ": "JWT"
}
Zatížení
{
  "sub": "1234",
  "name": "John Doe",
  "iat": 1743448000
}
alg: HS256 sub: 1234 vydáno: před 2h
Klíčové funkce

Dekódování na tři části

Rozdělí JWT podle teček a Base64URL dekóduje každý segment: hlavičku, payload a podpis. Každý je zobrazen samostatně se zvýrazněnou syntaxí.

Inspekce hlavičky

Zobrazuje algoritmus (HS256, RS256, ES256) a typ tokenu. Rychle ověřte, jaké podpisové schéma daná služba používá.

Zobrazení claims v payloadu

Parsuje JSON payload a zobrazí ho s barevně odlišenými klíči, řetězci, čísly a booleany. Všechny claims máte na první pohled.

Ověření expirace

Kontroluje časová razítka exp (expirace), iat (vydáno) a nbf (platné od). Označí, zda je token platný, expirovaný nebo zatím neaktivní — s čitelnými časy.

Detekce standardních claims

Rozpozná registrované claims (iss, sub, aud, exp, iat, nbf, jti) a poskytne rychlé vysvětlení jejich významu.

Barevný náhled tokenu

Surový token se zobrazí s každým segmentem v jiné barvě, abyste vizuálně rozlišili hlavičku, payload a podpis.

Běžné případy použití

Ladění chyb 401 při autentizaci

Když API vrátí 401 Unauthorized, vložte token a zkontrolujte, zda není expirovaný, poškozený nebo vydaný špatným vydavatelem.

Inspekce OAuth tokenů

Dekódujte access tokeny a ID tokeny vrácené z OAuth/OIDC toků a zjistěte udělené scopes, identitu uživatele a expiraci.

Ověření, že claims odpovídají požadavkům

Potvrďte, že požadované claims (role, oprávnění, ID tenantu) jsou v tokenu skutečně přítomny, než začnete předpokládat, že je backend přijme.

Křížová kontrola obsahu tokenu

Když je token vygenerován backendovou službou, dekódujte ho a ověřte, že payload odpovídá tomu, co měla služba vydat.

Bezpečnostní audity

Během bezpečnostní kontroly dekódujte tokeny uložené v localStorage nebo cookies a posuďte, jaká citlivá data jsou vystavena na straně klienta.

Jak používat
1

Otevřete JWT Debugger

Klikněte na ikonu JWT v docku DevSuite Pro. Otevře se panel s polem pro vložení tokenu a třemi panely s dekódovaným obsahem.

2

Vložte svůj token

Vložte libovolný JWT — z API odpovědi, hlavičky Authorization, cookie nebo localStorage. Prefix „Bearer “ můžete uvést i vynechat, oboje funguje.

3

Zkontrolujte hlavičku

Panel Header zobrazuje algoritmus a typ. Ověřte, že se používá schéma, které váš backend očekává (často HS256 nebo RS256).

4

Prohlédněte si payload

Panel Payload zobrazuje všechny claims se zvýrazněnou syntaxí. Standardní claims (iss, sub, exp) jsou označeny s vysvětlením jejich účelu.

5

Zkontrolujte expiraci

Stavový štítek ukazuje Platný, Expirovaný nebo Zatím neplatný. Pokud je token expirovaný, je pravděpodobně příčinou selhání autentizace.

Jste připraveni to zkusit?

Nainstalujte si DevSuite Pro zdarma a odemkněte 64+ vývojářských nástrojů pro svůj prohlížeč.

Přidat do Chromu Přidat do Edge Přidat do FireFoxu