JWT atkļūdotājs dekodē un pārbauda JSON Web Token — parsē galveni, datu daļu un parakstu, attēlo pieprasījumus (claims) un norāda derīguma termiņa statusu. Ideāli piemērots autentifikācijas problēmu atkļūdošanai, OAuth/OIDC marķieru pārbaudei un JWT satura verificēšanai bez atsevišķa dekodera vai jwt.io izmantošanas.
JWT (JSON Web Token) ir dominējošais autentifikācijas tokenu formāts mūsdienu API — OAuth, OIDC, sesijas tokeni un pielāgota API autentifikācija. Taču JWT izskatās pēc nesakarīga teksta: trīs Base64URL kodētas virknes, savienotas ar punktiem. JWT Debugeris parsē šo virkni tās trīs daļās — galvenē, datu slodzē un parakstā —, atkodē katru un parāda JSON saturu ar sintakses izcelšanu.
Datu slodze tiek parsēta zināmajām prasībām (claims): iss (izdevējs), sub (subjekts), exp (derīguma termiņš), iat (izdots), nbf (nav derīgs pirms), aud (auditorija), jti (tokena ID). Derīguma termiņš tiek konvertēts no Unix laika zīmoga uz cilvēkam saprotamu formu un atzīmēts kā derīgs, beidzies vai vēl nav derīgs. Rīks NEpārbauda parakstu — tam nepieciešama slepenā atslēga, kas ir ārpus klienta puses rīka darbības jomas —, taču tas parāda tieši to, ko tokens satur, lai jūs varētu ātri atkļūdot autentifikācijas problēmas.
Galvenes algoritma lauks (alg) tiek atsevišķi izcelts, tostarp brīdinājums, ja tokens izmanto algoritmu "none" — labi zināmu JWT ievainojamību, kad parakstu pārbaudi var pilnībā apiet, ja serveris nenoraida nesignētus tokenus. Gan HMAC bāzēti algoritmi (HS256, HS384, HS512), gan RSA/ECDSA bāzēti algoritmi (RS256, ES256) tiek identificēti un apzīmēti, tāpēc jūs uzreiz zināt, vai API izmanto koplietotas slepenības vai publiskās atslēgas parakstīšanas shēmu. Pielāgotas, nestandarta prasības arī tiek pilnībā parādītas, jo lielākā daļa reālu tokenu satur lietotnei specifiskus datus, piemēram, lomas vai īrnieku (tenant) ID.
Sadala JWT pēc punktiem un Base64URL dekodē katru segmentu: galveni, datu daļu un parakstu. Katrs tiek parādīts atsevišķi ar sintakses izcelšanu.
Attēlo algoritmu (HS256, RS256, ES256) un marķiera tipu. Ātri pārbaudiet, kādu parakstīšanas shēmu izmanto serviss.
Parsē JSON datu daļu un attēlo to ar krāsu kodētām atslēgām, virknēm, skaitļiem un būliena vērtībām. Visi claims ir redzami vienā skatā.
Pārbauda exp (derīguma termiņu), iat (izdošanas laiku) un nbf (nav derīgs pirms) laika zīmogus. Norāda, vai marķieris ir derīgs, beidzies vai vēl nav aktīvs — ar cilvēkam saprotamu laiku.
Atpazīst reģistrētos claims (iss, sub, aud, exp, iat, nbf, jti) un sniedz ātras uzziņas anotācijas par to nozīmi.
Neapstrādātais marķieris tiek parādīts ar katru segmentu atšķirīgā krāsā, lai jūs varētu vizuāli atšķirt galveni, datu daļu un parakstu.
Kad API atgriež 401 Unauthorized, ielīmējiet marķieri, lai pārbaudītu, vai tam beidzies derīguma termiņš, tas ir nepareizi formēts vai izdots no nepareiza izdevēja.
Dekodējiet piekļuves marķierus un ID marķierus, kas atgriezti no OAuth/OIDC plūsmām, lai redzētu piešķirtās tiesības, lietotāja identitāti un derīguma termiņu.
Pārliecinieties, ka nepieciešamie claims (lomas, atļaujas, klienta ID) ir klāt marķierī, pirms pieņemat, ka backend to pieņems.
Kad marķieri ģenerē backend serviss, dekodējiet to, lai pārbaudītu, vai datu daļa atbilst tam, ko serviss bija paredzējis izdot.
Drošības pārbaudes laikā dekodējiet localStorage vai sīkdatnēs saglabātos marķierus, lai novērtētu, kādi sensitīvi dati tiek atklāti klienta pusē.
Noklikšķiniet uz JWT ikonas DevSuite Pro dokā. Atveras panelis ar marķiera ievades lauku un trim dekodētām sadaļām.
Ielīmējiet jebkuru JWT — no API atbildes, Authorization galvenes, sīkdatnes vai localStorage. Ar vai bez "Bearer " prefiksa — abi varianti darbojas.
Header sadaļa parāda algoritmu un tipu. Pārliecinieties, ka tiek izmantota jūsu backend sagaidītā shēma (bieži HS256 vai RS256).
Payload sadaļa parāda visus claims ar sintakses izcelšanu. Standarta claims (iss, sub, exp) ir atzīmēti ar to nozīmi.
Statusa nozīme rāda Valid, Expired vai Not Yet Valid. Ja marķierim beidzies derīguma termiņš, tas, iespējams, ir jūsu autentifikācijas kļūdas cēlonis.
Instalējiet DevSuite Pro bez maksas un atbloķējiet 64+ izstrādātāju rīkus savam pārlūkam.