← Povratak na značajke
Free

JWT Debugger

JWT Debugger dekodira i pregledava JSON Web tokene — raščlanjuje zaglavlje, payload i potpis, prikazuje tvrdnje (claims) i označava status isteka. Savršen za otklanjanje grešaka autentikacije, pregled OAuth/OIDC tokena i provjeru sadržaja JWT-a bez pokretanja zasebnog dekodera ili odlaska na jwt.io.

JWT (JSON Web Token) je dominantan format za autentifikacijske tokene u modernim API-jima — OAuth, OIDC, session tokeni i prilagođena API autentifikacija. No JWT izgleda kao besmisleni niz znakova: tri Base64URL kodirana niza spojena točkama. JWT Debugger raščlanjuje taj niz u tri dijela — header, payload i signature — dekodira svaki dio i prikazuje JSON sadržaj s isticanjem sintakse.

Payload se analizira u potrazi za poznatim claimovima: iss (izdavatelj), sub (subjekt), exp (istek), iat (izdano u), nbf (ne prije), aud (publika), jti (ID tokena). Istek se pretvara iz Unix timestampa u ljudski čitljiv oblik i označava kao valjan, istekao ili još uvijek nevaljan. Alat NE provjerava potpis — za to je potreban tajni ključ, što je izvan dosega alata koji radi na strani klijenta — ali vam pokazuje točno što token sadrži, tako da probleme s autentifikacijom možete brzo riješiti.

Polje algoritma u headeru (alg) posebno se ističe, uključujući upozorenje ako token koristi algoritam "none" — dobro poznatu JWT ranjivost kod koje se provjera potpisa može u potpunosti zaobići ako poslužitelj ne odbija nepotpisane tokene. Prepoznaju se i označavaju i algoritmi temeljeni na HMAC-u (HS256, HS384, HS512) i oni temeljeni na RSA/ECDSA (RS256, ES256), tako da odmah znate koristi li API shemu potpisivanja sa zajedničkom tajnom ili s javnim ključem. Prilagođeni, nestandardni claimovi također se prikazuju u cijelosti, s obzirom na to da većina stvarnih tokena nosi podatke specifične za aplikaciju, poput uloga ili ID-ova zakupaca (tenant ID).

Pregled uživo
example.com
JWT debugger ✓ Validan · ističe: 2h preostalo
Token
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0IiwibmFtZSI6IkpvaG4gRG9lIiwiaWF0IjoxNzQzNDQ4MDAwfQ.SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c
Zaglavlje
{
  "alg": "HS256",
  "typ": "JWT"
}
Sadržaj
{
  "sub": "1234",
  "name": "John Doe",
  "iat": 1743448000
}
alg: HS256 sub: 1234 izdano: prije 2h
Ključne značajke

Dekodiranje u tri dijela

Dijeli JWT na točkama i Base64URL-dekodira svaki segment: zaglavlje, payload i potpis. Svaki je prikazan zasebno s isticanjem sintakse.

Pregled zaglavlja

Prikazuje algoritam (HS256, RS256, ES256) i tip tokena. Brzo provjerite koju shemu potpisivanja servis koristi.

Prikaz tvrdnji u payloadu

Raščlanjuje JSON payload i prikazuje ga s obojenim ključevima, nizovima, brojevima i booleanima. Sve tvrdnje vidljive su na prvi pogled.

Provjera isteka

Provjerava exp (istek), iat (izdano) i nbf (ne prije) timestampove. Označava je li token valjan, istekao ili još neaktivan — s čitljivim vremenima.

Prepoznavanje standardnih tvrdnji

Prepoznaje registrirane tvrdnje (iss, sub, aud, exp, iat, nbf, jti) i pruža kratka objašnjenja njihovog značenja.

Obojeni pregled tokena

Sirovi token prikazan je s pojedinačnim segmentima u različitim bojama kako biste vizualno razlikovali zaglavlje, payload i potpis.

Uobičajeni primjeri upotrebe

Otklanjanje grešaka kod Auth 401

Kada API vrati 401 Unauthorized, zalijepite token da provjerite je li istekao, neispravno formiran ili izdan od pogrešnog izdavatelja.

Pregled OAuth tokena

Dekodirajte access i ID tokene vraćene iz OAuth/OIDC procesa kako biste vidjeli dodijeljene opsege, identitet korisnika i istek.

Provjera usklađenosti tvrdnji s zahtjevima

Potvrdite da su potrebne tvrdnje (uloge, dozvole, ID najmoprimca) prisutne u tokenu prije nego pretpostavite da će ih backend prihvatiti.

Unakrsna provjera sadržaja tokena

Kada token generira backend servis, dekodirajte ga da provjerite odgovara li payload onome što je servis namjeravao izdati.

Sigurnosne revizije

Tijekom sigurnosne revizije dekodirajte tokene pohranjene u localStorageu ili kolačićima kako biste procijenili koji su osjetljivi podaci izloženi na strani klijenta.

Kako koristiti
1

Otvorite JWT Debugger

Kliknite ikonu JWT u DevSuite Pro doku. Otvara se panel s poljem za unos tokena i tri dekodirana okna.

2

Zalijepite svoj token

Zalijepite bilo koji JWT — iz API odgovora, Authorization zaglavlja, kolačića ili localStoragea. S prefiksom "Bearer " ili bez njega — oboje radi.

3

Pregledajte zaglavlje

Okno Header prikazuje algoritam i tip. Potvrdite da koristi shemu koju vaš backend očekuje (najčešće HS256 ili RS256).

4

Pregledajte payload

Okno Payload prikazuje sve tvrdnje s isticanjem sintakse. Standardne tvrdnje (iss, sub, exp) označene su sa svojom namjenom.

5

Provjerite istek

Statusna oznaka prikazuje Valid, Expired ili Not Yet Valid. Ako je istekao, token je vjerojatno razlog zašto autentikacija ne uspijeva.

Spremni za isprobavanje?

Instalirajte DevSuite Pro besplatno i otključajte 64+ razvojnih alata za svoj preglednik.

Dodaj u Chrome Dodaj u Edge Dodaj u FireFox