← חזרה לתכונות
Free

מנפה JWT

מנפה JWT מפענח ובוחן אסימוני Web JSON — ניתוח כותרת, עומס וחתימה, הצגת תביעות וסימון סטטוס תוקף. מושלם לניפוי שגיאות של בעיות אימות, בדיקה של אסימוני OAuth/OIDC וסיום תוכן JWT ללא הפעלת מפענח נפרד או הפגיעה ב- jwt.io.

JWT (JSON Web Token) הוא הפורמט הדומיננטי עבור טוקני אימות ב-APIs מודרניים - OAuth, OIDC, טוקני סשן, ואימות API מותאם אישית. אבל JWT נראה כמו ג'יבריש: שלוש מחרוזות מקודדות ב-Base64URL המחוברות בנקודות. JWT Debugger מפרק את המחרוזת הזו לשלושת חלקיה - כותרת (header), מטען (payload) וחתימה (signature) - מפענח כל אחד, ומציג את תוכן ה-JSON עם הדגשת תחביר.

המטען מפוענח לתביעות (claims) מוכרות: iss (מנפיק), sub (נושא), exp (תפוגה), iat (הונפק ב-), nbf (לא לפני), aud (קהל יעד), jti (מזהה טוקן). התפוגה מומרת מחותמת זמן Unix לצורה קריאה לבני אדם ומסומנת כתקפה, פגה, או עדיין לא תקפה. הכלי לא מאמת את החתימה - זה דורש את מפתח הסוד וחורג מהיקף של כלי בצד לקוח - אבל הוא מציג לך בדיוק מה טוקן מכיל כדי שתוכל לנפות בעיות אימות במהירות.

שדה האלגוריתם של הכותרת (alg) מוצג במפורש, כולל אזהרה אם טוקן משתמש באלגוריתם "none" - פרצת אבטחה ידועה ב-JWT שבה ניתן לעקוף לחלוטין את אימות החתימה אם שרת לא דוחה טוקנים לא חתומים. גם אלגוריתמים מבוססי HMAC (HS256, HS384, HS512) וגם מבוססי RSA/ECDSA (RS256, ES256) מזוהים ומתויגים, כך שתדע מיד אם ה-API משתמש בסכימת חתימה עם סוד משותף או עם מפתח ציבורי. גם תביעות מותאמות אישית, לא סטנדרטיות, מוצגות במלואן, מכיוון שרוב הטוקנים בעולם האמיתי נושאים נתונים ספציפיים לאפליקציה כמו תפקידים או מזהי דייר (tenant IDs).

תצוגה מקדימה חיה
example.com
מנקה JWT ✓ חוקי · exp: 2 שעות נותרו
סימן
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0IiwibmFtZSI6IkpvaG4gRG9lIiwiaWF0IjoxNzQzNDQ4MDAwfQ.SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c
כותרת עליונה
{
  "alg": "HS256",
  "typ": "JWT"
}
טעונה
{
  "sub": "1234",
  "name": "John Doe",
  "iat": 1743448000
}
alg: HS256 sub: 1234 הוציא: לפני 2 שעות
תכונות מפתח

פענוח תלת-חלקי

מחלק את ה- JWT על נקודות ו- Base64URL- מפענח כל קטע: כותרת, עומס וחתימה. כל אחד מוצג בנפרד עם הדגשת תחביר.

בדיקת כותרת

מוצג את האלגוריתם (HS256, RS256, ES256) וסוג האסימון. אמת במהירות איזה ערכת חתימה שירות משתמש.

תצוגת תביעות עומס

מנתח את עומס JSON ומשחזר אותו עם מפתחות מקודדים בצבע, מחרוזות, מספרים וערכים בוליאניים. כל התביעות גלויות במבט אחד.

אימות תוקף

בדוק את הטימוסטמפים exp (תוקף), iat (הונפק ב-) ו- nbf (לא לפני). סימון אם האסימון תקף, פג תוקף או עדיין לא פעיל — עם זמנים קריאים לאדם.

זיהוי תביעה סטנדרטית

מזהה תביעות רשומות (iss, sub, aud, exp, iat, nbf, jti) ומספק הערות עזר מהירות למשמעותן.

תצוגת אסימון צבוע

האסימון הגולמי מוצג עם כל קטע בצבע מובחן כך שתוכל להבחין בין כותרת, עומס וחתימה.

מקרי שימוש נפוצים

ניפוי שגיאות Auth 401s

כאשר API מחזיר 401 לא מורשה, הדבק את האסימון כדי לבדוק אם הוא פג תוקף, מעוות או הונפק על ידי המנפיק הלא נכון.

בדיקת אסימון OAuth

פענוח אסימוני גישה וזהות אסימונים המוחזרים מזרימות OAuth/OIDC כדי לראות היקפים מוקצים, זהות משתמש ותוקף.

אימות תביעות תואמות דרישות

אשר כי תביעות נדרשות (תפקידים, הרשאות, מזהה דיירים) קיימות באסימון לפני הנחה שהתוך הגב יקבל אותו.

בדיקה צולבת של תוכן אסימון

כאשר אסימון נוצר על ידי שירות תוך הגב, פענוח אותו כדי לאמת שהעומס תואם למה השירות התכוון להנפיק.

ביקורות אבטחה

במהלך סקירת אבטחה, פענוח אסימונים המאוחסנים ב- localStorage או בעוגיות כדי להעריך אילו נתונים רגישים נחשפים לצד הלקוח.

איך להשתמש
1

פתח את מנפה JWT

לחץ על סמל JWT בדוק DevSuite Pro. חלונית נפתחת עם שדה קלט אסימון ושלוש חלוניות פוענחות.

2

הדבק את האסימון שלך

הדבק כל JWT — מתגובת API, כותרת אימות, עוגיה או localStorage. כללול או השמט את הקידומת "Bearer "; שניהם עובדים.

3

בדוק את הכותרת

חלונית הכותרת מציגה את האלגוריתם ואת הסוג. אמת שהוא משתמש בערכת החתימה שהתוך הגב שלך מצפה (לעתים קרובות HS256 או RS256).

4

בדוק את העומס

חלונית העומס מציגה את כל התביעות עם הדגשת תחביר. תביעות סטנדרטיות (iss, sub, exp) מסומנות במטרתן.

5

בדוק תוקף

תג הסטטוס מוצג תקף, פג תוקף או עדיין לא חוקי. אם פג תוקף, האסימון הוא כנראה הסיבה לכישלון ההנקה שלך.

מוכנים לנסות?

התקן את DevSuite Pro בחינם ופתח 64+ כלי פיתוח לדפדפן שלך.

הוסף ל-Chrome הוסף ל-Edge הוסף ל-FireFox