← Tilbage til funktioner
Free

JWT Debugger

JWT Debugger afkoder og inspicerer JSON Web Tokens — parser header, payload og signatur, viser claims og markerer udløbsstatus. Perfekt til fejlfinding af autentificeringsproblemer, inspektion af OAuth/OIDC-tokens og verificering af JWT-indhold uden at skulle bruge en separat afkoder eller besøge jwt.io.

JWT (JSON Web Token) er det dominerende format for auth-tokens på tværs af moderne API'er — OAuth, OIDC, session-tokens og custom API-auth. Men en JWT ligner det rene volapyk: tre Base64URL-kodede strenge forbundet af punktummer. JWT Debugger opdeler denne streng i dens tre dele — header, payload og signatur — dekoder hver enkelt og viser JSON-indholdet med syntaksfremhævning.

Payloaden analyseres for kendte claims: iss (udsteder), sub (subject), exp (udløb), iat (udstedt tidspunkt), nbf (ikke gyldig før), aud (målgruppe), jti (token-ID). Udløbstidspunktet konverteres fra Unix-timestamp til et læsbart format og markeres som gyldigt, udløbet eller endnu ikke gyldigt. Værktøjet verificerer IKKE signaturen — det kræver den hemmelige nøgle og ligger uden for, hvad et klient-side-værktøj kan gøre — men det viser dig præcis, hvad et token indeholder, så du hurtigt kan fejlsøge auth-problemer.

Headerens algoritmefelt (alg) fremhæves eksplicit, herunder en advarsel, hvis et token bruger “none”-algoritmen — en velkendt JWT-sårbarhed, hvor signaturverificering kan omgås helt, hvis en server ikke afviser usignerede tokens. Både HMAC-baserede algoritmer (HS256, HS384, HS512) og RSA/ECDSA-baserede (RS256, ES256) identificeres og mærkes, så du straks ved, om en API bruger et delt-hemmelighed- eller offentlig-nøgle-signeringsskema. Custom, ikke-standardiserede claims vises også fuldt ud, da de fleste tokens i den virkelige verden bærer applikationsspecifikke data som roller eller tenant-ID'er.

Live forhåndsvisning
example.com
JWT-debugger ✓ Gyldig · exp: 2h tilbage
Token
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0IiwibmFtZSI6IkpvaG4gRG9lIiwiaWF0IjoxNzQzNDQ4MDAwfQ.SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c
Header
{
  "alg": "HS256",
  "typ": "JWT"
}
Payload
{
  "sub": "1234",
  "name": "John Doe",
  "iat": 1743448000
}
alg: HS256 sub: 1234 udstedt: for 2t siden
Nøglefunktioner

Afkodning i tre dele

Opdeler JWT'en ved punktummerne og Base64URL-afkoder hvert segment: header, payload og signatur. Hver del vises separat med syntaksfremhævning.

Header-inspektion

Viser algoritmen (HS256, RS256, ES256) og tokentypen. Verificér hurtigt, hvilket signeringsskema en tjeneste bruger.

Visning af payload-claims

Parser JSON-payloaden og viser den med farvekodede nøgler, strenge, tal og boolske værdier. Alle claims er synlige på et øjeblik.

Udløbsvalidering

Kontrollerer exp (udløb), iat (udstedt) og nbf (ikke gyldig før)-tidsstempler. Markerer om tokenet er gyldigt, udløbet eller endnu ikke aktivt — med letlæselige tidsangivelser.

Registrering af standard-claims

Genkender registrerede claims (iss, sub, aud, exp, iat, nbf, jti) og giver hurtige referenceforklaringer på deres betydning.

Farvet tokenforhåndsvisning

Det rå token vises med hvert segment i en tydelig farve, så du visuelt kan skelne header, payload og signatur fra hinanden.

Almindelige brugstilfælde

Fejlfinding af auth-401'er

Når et API returnerer 401 Unauthorized, indsæt tokenet for at tjekke, om det er udløbet, ugyldigt formateret, eller udstedt af den forkerte udsteder.

Inspektion af OAuth-tokens

Afkod access tokens og ID tokens returneret fra OAuth/OIDC-flows for at se tildelte scopes, brugeridentitet og udløb.

Verificering af at claims matcher kravene

Bekræft, at de nødvendige claims (roller, rettigheder, tenant-ID) findes i tokenet, før du antager, at backenden vil acceptere det.

Krydstjek af tokenindhold

Når et token genereres af en backend-tjeneste, kan du afkode det for at verificere, at payloaden matcher det, tjenesten havde til hensigt at udstede.

Sikkerhedsrevisioner

Under et sikkerhedstjek kan du afkode tokens gemt i localStorage eller cookies for at vurdere, hvilke følsomme data der eksponeres klientsidet.

Sådan bruger du det
1

Åbn JWT Debugger

Klik på JWT-ikonet i DevSuite Pro-dokken. Et panel åbnes med et tokenfelt og tre afkodede visninger.

2

Indsæt dit token

Indsæt et vilkårligt JWT — fra et API-svar, en Authorization-header, en cookie eller localStorage. Med eller uden "Bearer "-prefiks — begge dele virker.

3

Gennemgå headeren

Header-visningen viser algoritmen og typen. Bekræft, at den bruger det skema, din backend forventer (ofte HS256 eller RS256).

4

Inspicér payloaden

Payload-visningen viser alle claims med syntaksfremhævning. Standard-claims (iss, sub, exp) markeres med deres formål.

5

Tjek udløb

Statusmærket viser Gyldig, Udløbet eller Endnu ikke gyldig. Hvis tokenet er udløbet, er det formentlig derfor din autentificering fejler.

Klar til at prøve?

Installer DevSuite Pro gratis og lås op for 64+ udviklerværktøjer til din browser.

Tilføj til Chrome Tilføj til Edge Tilføj til FireFox