JWT Debugger afkoder og inspicerer JSON Web Tokens — parser header, payload og signatur, viser claims og markerer udløbsstatus. Perfekt til fejlfinding af autentificeringsproblemer, inspektion af OAuth/OIDC-tokens og verificering af JWT-indhold uden at skulle bruge en separat afkoder eller besøge jwt.io.
JWT (JSON Web Token) er det dominerende format for auth-tokens på tværs af moderne API'er — OAuth, OIDC, session-tokens og custom API-auth. Men en JWT ligner det rene volapyk: tre Base64URL-kodede strenge forbundet af punktummer. JWT Debugger opdeler denne streng i dens tre dele — header, payload og signatur — dekoder hver enkelt og viser JSON-indholdet med syntaksfremhævning.
Payloaden analyseres for kendte claims: iss (udsteder), sub (subject), exp (udløb), iat (udstedt tidspunkt), nbf (ikke gyldig før), aud (målgruppe), jti (token-ID). Udløbstidspunktet konverteres fra Unix-timestamp til et læsbart format og markeres som gyldigt, udløbet eller endnu ikke gyldigt. Værktøjet verificerer IKKE signaturen — det kræver den hemmelige nøgle og ligger uden for, hvad et klient-side-værktøj kan gøre — men det viser dig præcis, hvad et token indeholder, så du hurtigt kan fejlsøge auth-problemer.
Headerens algoritmefelt (alg) fremhæves eksplicit, herunder en advarsel, hvis et token bruger “none”-algoritmen — en velkendt JWT-sårbarhed, hvor signaturverificering kan omgås helt, hvis en server ikke afviser usignerede tokens. Både HMAC-baserede algoritmer (HS256, HS384, HS512) og RSA/ECDSA-baserede (RS256, ES256) identificeres og mærkes, så du straks ved, om en API bruger et delt-hemmelighed- eller offentlig-nøgle-signeringsskema. Custom, ikke-standardiserede claims vises også fuldt ud, da de fleste tokens i den virkelige verden bærer applikationsspecifikke data som roller eller tenant-ID'er.
Opdeler JWT'en ved punktummerne og Base64URL-afkoder hvert segment: header, payload og signatur. Hver del vises separat med syntaksfremhævning.
Viser algoritmen (HS256, RS256, ES256) og tokentypen. Verificér hurtigt, hvilket signeringsskema en tjeneste bruger.
Parser JSON-payloaden og viser den med farvekodede nøgler, strenge, tal og boolske værdier. Alle claims er synlige på et øjeblik.
Kontrollerer exp (udløb), iat (udstedt) og nbf (ikke gyldig før)-tidsstempler. Markerer om tokenet er gyldigt, udløbet eller endnu ikke aktivt — med letlæselige tidsangivelser.
Genkender registrerede claims (iss, sub, aud, exp, iat, nbf, jti) og giver hurtige referenceforklaringer på deres betydning.
Det rå token vises med hvert segment i en tydelig farve, så du visuelt kan skelne header, payload og signatur fra hinanden.
Når et API returnerer 401 Unauthorized, indsæt tokenet for at tjekke, om det er udløbet, ugyldigt formateret, eller udstedt af den forkerte udsteder.
Afkod access tokens og ID tokens returneret fra OAuth/OIDC-flows for at se tildelte scopes, brugeridentitet og udløb.
Bekræft, at de nødvendige claims (roller, rettigheder, tenant-ID) findes i tokenet, før du antager, at backenden vil acceptere det.
Når et token genereres af en backend-tjeneste, kan du afkode det for at verificere, at payloaden matcher det, tjenesten havde til hensigt at udstede.
Under et sikkerhedstjek kan du afkode tokens gemt i localStorage eller cookies for at vurdere, hvilke følsomme data der eksponeres klientsidet.
Klik på JWT-ikonet i DevSuite Pro-dokken. Et panel åbnes med et tokenfelt og tre afkodede visninger.
Indsæt et vilkårligt JWT — fra et API-svar, en Authorization-header, en cookie eller localStorage. Med eller uden "Bearer "-prefiks — begge dele virker.
Header-visningen viser algoritmen og typen. Bekræft, at den bruger det skema, din backend forventer (ofte HS256 eller RS256).
Payload-visningen viser alle claims med syntaksfremhævning. Standard-claims (iss, sub, exp) markeres med deres formål.
Statusmærket viser Gyldig, Udløbet eller Endnu ikke gyldig. Hvis tokenet er udløbet, er det formentlig derfor din autentificering fejler.
Installer DevSuite Pro gratis og lås op for 64+ udviklerværktøjer til din browser.