מנפה JWT מפענח ובוחן אסימוני Web JSON — ניתוח כותרת, עומס וחתימה, הצגת תביעות וסימון סטטוס תוקף. מושלם לניפוי שגיאות של בעיות אימות, בדיקה של אסימוני OAuth/OIDC וסיום תוכן JWT ללא הפעלת מפענח נפרד או הפגיעה ב- jwt.io.
JWT (JSON Web Token) הוא הפורמט הדומיננטי עבור טוקני אימות ב-APIs מודרניים - OAuth, OIDC, טוקני סשן, ואימות API מותאם אישית. אבל JWT נראה כמו ג'יבריש: שלוש מחרוזות מקודדות ב-Base64URL המחוברות בנקודות. JWT Debugger מפרק את המחרוזת הזו לשלושת חלקיה - כותרת (header), מטען (payload) וחתימה (signature) - מפענח כל אחד, ומציג את תוכן ה-JSON עם הדגשת תחביר.
המטען מפוענח לתביעות (claims) מוכרות: iss (מנפיק), sub (נושא), exp (תפוגה), iat (הונפק ב-), nbf (לא לפני), aud (קהל יעד), jti (מזהה טוקן). התפוגה מומרת מחותמת זמן Unix לצורה קריאה לבני אדם ומסומנת כתקפה, פגה, או עדיין לא תקפה. הכלי לא מאמת את החתימה - זה דורש את מפתח הסוד וחורג מהיקף של כלי בצד לקוח - אבל הוא מציג לך בדיוק מה טוקן מכיל כדי שתוכל לנפות בעיות אימות במהירות.
שדה האלגוריתם של הכותרת (alg) מוצג במפורש, כולל אזהרה אם טוקן משתמש באלגוריתם "none" - פרצת אבטחה ידועה ב-JWT שבה ניתן לעקוף לחלוטין את אימות החתימה אם שרת לא דוחה טוקנים לא חתומים. גם אלגוריתמים מבוססי HMAC (HS256, HS384, HS512) וגם מבוססי RSA/ECDSA (RS256, ES256) מזוהים ומתויגים, כך שתדע מיד אם ה-API משתמש בסכימת חתימה עם סוד משותף או עם מפתח ציבורי. גם תביעות מותאמות אישית, לא סטנדרטיות, מוצגות במלואן, מכיוון שרוב הטוקנים בעולם האמיתי נושאים נתונים ספציפיים לאפליקציה כמו תפקידים או מזהי דייר (tenant IDs).
מחלק את ה- JWT על נקודות ו- Base64URL- מפענח כל קטע: כותרת, עומס וחתימה. כל אחד מוצג בנפרד עם הדגשת תחביר.
מוצג את האלגוריתם (HS256, RS256, ES256) וסוג האסימון. אמת במהירות איזה ערכת חתימה שירות משתמש.
מנתח את עומס JSON ומשחזר אותו עם מפתחות מקודדים בצבע, מחרוזות, מספרים וערכים בוליאניים. כל התביעות גלויות במבט אחד.
בדוק את הטימוסטמפים exp (תוקף), iat (הונפק ב-) ו- nbf (לא לפני). סימון אם האסימון תקף, פג תוקף או עדיין לא פעיל — עם זמנים קריאים לאדם.
מזהה תביעות רשומות (iss, sub, aud, exp, iat, nbf, jti) ומספק הערות עזר מהירות למשמעותן.
האסימון הגולמי מוצג עם כל קטע בצבע מובחן כך שתוכל להבחין בין כותרת, עומס וחתימה.
כאשר API מחזיר 401 לא מורשה, הדבק את האסימון כדי לבדוק אם הוא פג תוקף, מעוות או הונפק על ידי המנפיק הלא נכון.
פענוח אסימוני גישה וזהות אסימונים המוחזרים מזרימות OAuth/OIDC כדי לראות היקפים מוקצים, זהות משתמש ותוקף.
אשר כי תביעות נדרשות (תפקידים, הרשאות, מזהה דיירים) קיימות באסימון לפני הנחה שהתוך הגב יקבל אותו.
כאשר אסימון נוצר על ידי שירות תוך הגב, פענוח אותו כדי לאמת שהעומס תואם למה השירות התכוון להנפיק.
במהלך סקירת אבטחה, פענוח אסימונים המאוחסנים ב- localStorage או בעוגיות כדי להעריך אילו נתונים רגישים נחשפים לצד הלקוח.
לחץ על סמל JWT בדוק DevSuite Pro. חלונית נפתחת עם שדה קלט אסימון ושלוש חלוניות פוענחות.
הדבק כל JWT — מתגובת API, כותרת אימות, עוגיה או localStorage. כללול או השמט את הקידומת "Bearer "; שניהם עובדים.
חלונית הכותרת מציגה את האלגוריתם ואת הסוג. אמת שהוא משתמש בערכת החתימה שהתוך הגב שלך מצפה (לעתים קרובות HS256 או RS256).
חלונית העומס מציגה את כל התביעות עם הדגשת תחביר. תביעות סטנדרטיות (iss, sub, exp) מסומנות במטרתן.
תג הסטטוס מוצג תקף, פג תוקף או עדיין לא חוקי. אם פג תוקף, האסימון הוא כנראה הסיבה לכישלון ההנקה שלך.
התקן את DevSuite Pro בחינם ופתח 64+ כלי פיתוח לדפדפן שלך.