JWT silur dekodeerib ja inspekteerib JSON Web Tokeneid — parsib päise, sisu ja allkirja, kuvab õigused (claims) ja märgib aegumisstaatuse. Ideaalne autentimisprobleemide silumiseks, OAuth/OIDC tokenite inspekteerimiseks ja JWT sisu kontrollimiseks ilma eraldi dekoodrit käivitamata või jwt.io külastamata.
JWT (JSON Web Token) on domineeriv vorming autentimistokenite jaoks kaasaegsetes API-des — OAuth, OIDC, seansitokenid ja kohandatud API-autentimine. Kuid JWT näeb välja nagu jama: kolm Base64URL-kodeeritud stringi, mis on ühendatud punktidega. JWT Debugger jagab selle stringi kolmeks osaks — päis, kasulik koormus (payload) ja allkiri —, dekodeerib igaühe ning kuvab JSON-sisu süntaksi esiletõstmisega.
Kasulik koormus parsitakse tuntud päringute (claims) järgi: iss (väljaandja), sub (subjekt), exp (aegumine), iat (väljastatud), nbf (mitte enne), aud (auditoorium), jti (tokeni ID). Aegumisaeg teisendatakse Unixi ajatempist inimloetavasse vormingusse ning märgistatakse kehtivaks, aegunuks või veel mitte kehtivaks. Tööriist EI kontrolli allkirja — see nõuab salakoodi ja jääb kliendipoolse tööriista raamest välja —, kuid see näitab täpselt, mida token sisaldab, et saaksite autentimisprobleeme kiiresti diagnoosida.
Päise algoritmiväli (alg) tuuakse selgelt esile, sealhulgas hoiatus, kui token kasutab "none"-algoritmi — hästi tuntud JWT haavatavus, kus allkirja kontroll võib täielikult vahele jääda, kui server allkirjastamata tokeneid tagasi ei lükka. Nii HMAC-põhised algoritmid (HS256, HS384, HS512) kui ka RSA/ECDSA-põhised (RS256, ES256) tuvastatakse ja märgistatakse, nii et saate kohe teada, kas API kasutab jagatud salakoodi või avaliku võtme allkirjaskeemi. Ka kohandatud, mittestandardsed päringud kuvatakse täies mahus, kuna enamik reaalseid tokeneid kannab rakendusspetsiifilisi andmeid, näiteks rolle või üürniku (tenant) ID-sid.
Jagab JWT punktide kohalt ja Base64URL-dekodeerib iga segmendi: päis, sisu ja allkiri. Igaüks kuvatakse eraldi süntaksi esiletõstuga.
Kuvab algoritmi (HS256, RS256, ES256) ja tokeni tüübi. Kontrollige kiirelt, millist allkirjastamisskeemi teenus kasutab.
Parsib JSON-sisu ja renderdab selle värvikoodiga võtmete, stringide, numbrite ja tõeväärtustega. Kõik claims on ühe pilguga nähtavad.
Kontrollib exp (aegumine), iat (väljastatud) ja nbf (mitte enne) ajatempleid. Märgib, kas token on kehtiv, aegunud või veel aktiveerimata — inimloetava ajaga.
Tuvastab registreeritud claims'id (iss, sub, aud, exp, iat, nbf, jti) ja pakub kiireid selgitusi nende tähenduse kohta.
Toores token kuvatakse iga segmendiga erinevas värvis, et saaksite visuaalselt eristada päist, sisu ja allkirja.
Kui API tagastab 401 Unauthorized, kleepige token, et kontrollida, kas see on aegunud, vigane või valest allikast väljastatud.
Dekodeerige OAuth/OIDC voogudest saadud access- ja ID-tokenid, et näha antud õigusi (scopes), kasutaja identiteeti ja aegumist.
Veenduge, et vajalikud claims (rollid, õigused, tenant ID) on tokenis olemas, enne kui eeldate, et taustasüsteem selle vastu võtab.
Kui token on genereeritud taustasüsteemi teenuse poolt, dekodeerige see, et kontrollida, kas sisu vastab sellele, mida teenus kavatses väljastada.
Turvaülevaatuse käigus dekodeerige localStorage'is või küpsistes hoitavaid tokeneid, et hinnata, milliseid tundlikke andmeid kliendipoolselt eksponeeritakse.
Klõpsake DevSuite Pro dokis JWT ikooni. Avaneb paneel tokeni sisestusväljaga ja kolme dekodeeritud alaga.
Kleepige suvaline JWT — API vastusest, Authorization päisest, küpsisest või localStorage'ist. Lisage või jätke välja "Bearer " eesliide; mõlemad töötavad.
Header-ala näitab algoritmi ja tüüpi. Veenduge, et kasutatakse teie taustasüsteemi oodatud skeemi (sageli HS256 või RS256).
Payload-ala näitab kõiki claims'e süntaksi esiletõstuga. Standardsed claims (iss, sub, exp) on märgistatud oma otstarbega.
Staatusesilt näitab Valid, Expired või Not Yet Valid. Kui aegunud, on token tõenäoliselt teie autentimise ebaõnnestumise põhjus.
Paigaldage DevSuite Pro tasuta ja avage 64+ arendustööriista oma brauserile.