JWT Debugger dekodira i pregledava JSON Web tokene — raščlanjuje zaglavlje, payload i potpis, prikazuje tvrdnje (claims) i označava status isteka. Savršen za otklanjanje grešaka autentikacije, pregled OAuth/OIDC tokena i provjeru sadržaja JWT-a bez pokretanja zasebnog dekodera ili odlaska na jwt.io.
JWT (JSON Web Token) je dominantan format za autentifikacijske tokene u modernim API-jima — OAuth, OIDC, session tokeni i prilagođena API autentifikacija. No JWT izgleda kao besmisleni niz znakova: tri Base64URL kodirana niza spojena točkama. JWT Debugger raščlanjuje taj niz u tri dijela — header, payload i signature — dekodira svaki dio i prikazuje JSON sadržaj s isticanjem sintakse.
Payload se analizira u potrazi za poznatim claimovima: iss (izdavatelj), sub (subjekt), exp (istek), iat (izdano u), nbf (ne prije), aud (publika), jti (ID tokena). Istek se pretvara iz Unix timestampa u ljudski čitljiv oblik i označava kao valjan, istekao ili još uvijek nevaljan. Alat NE provjerava potpis — za to je potreban tajni ključ, što je izvan dosega alata koji radi na strani klijenta — ali vam pokazuje točno što token sadrži, tako da probleme s autentifikacijom možete brzo riješiti.
Polje algoritma u headeru (alg) posebno se ističe, uključujući upozorenje ako token koristi algoritam "none" — dobro poznatu JWT ranjivost kod koje se provjera potpisa može u potpunosti zaobići ako poslužitelj ne odbija nepotpisane tokene. Prepoznaju se i označavaju i algoritmi temeljeni na HMAC-u (HS256, HS384, HS512) i oni temeljeni na RSA/ECDSA (RS256, ES256), tako da odmah znate koristi li API shemu potpisivanja sa zajedničkom tajnom ili s javnim ključem. Prilagođeni, nestandardni claimovi također se prikazuju u cijelosti, s obzirom na to da većina stvarnih tokena nosi podatke specifične za aplikaciju, poput uloga ili ID-ova zakupaca (tenant ID).
Dijeli JWT na točkama i Base64URL-dekodira svaki segment: zaglavlje, payload i potpis. Svaki je prikazan zasebno s isticanjem sintakse.
Prikazuje algoritam (HS256, RS256, ES256) i tip tokena. Brzo provjerite koju shemu potpisivanja servis koristi.
Raščlanjuje JSON payload i prikazuje ga s obojenim ključevima, nizovima, brojevima i booleanima. Sve tvrdnje vidljive su na prvi pogled.
Provjerava exp (istek), iat (izdano) i nbf (ne prije) timestampove. Označava je li token valjan, istekao ili još neaktivan — s čitljivim vremenima.
Prepoznaje registrirane tvrdnje (iss, sub, aud, exp, iat, nbf, jti) i pruža kratka objašnjenja njihovog značenja.
Sirovi token prikazan je s pojedinačnim segmentima u različitim bojama kako biste vizualno razlikovali zaglavlje, payload i potpis.
Kada API vrati 401 Unauthorized, zalijepite token da provjerite je li istekao, neispravno formiran ili izdan od pogrešnog izdavatelja.
Dekodirajte access i ID tokene vraćene iz OAuth/OIDC procesa kako biste vidjeli dodijeljene opsege, identitet korisnika i istek.
Potvrdite da su potrebne tvrdnje (uloge, dozvole, ID najmoprimca) prisutne u tokenu prije nego pretpostavite da će ih backend prihvatiti.
Kada token generira backend servis, dekodirajte ga da provjerite odgovara li payload onome što je servis namjeravao izdati.
Tijekom sigurnosne revizije dekodirajte tokene pohranjene u localStorageu ili kolačićima kako biste procijenili koji su osjetljivi podaci izloženi na strani klijenta.
Kliknite ikonu JWT u DevSuite Pro doku. Otvara se panel s poljem za unos tokena i tri dekodirana okna.
Zalijepite bilo koji JWT — iz API odgovora, Authorization zaglavlja, kolačića ili localStoragea. S prefiksom "Bearer " ili bez njega — oboje radi.
Okno Header prikazuje algoritam i tip. Potvrdite da koristi shemu koju vaš backend očekuje (najčešće HS256 ili RS256).
Okno Payload prikazuje sve tvrdnje s isticanjem sintakse. Standardne tvrdnje (iss, sub, exp) označene su sa svojom namjenom.
Statusna oznaka prikazuje Valid, Expired ili Not Yet Valid. Ako je istekao, token je vjerojatno razlog zašto autentikacija ne uspijeva.
Instalirajte DevSuite Pro besplatno i otključajte 64+ razvojnih alata za svoj preglednik.