← Atpakaļ uz funkcijām
Free

JWT atkļūdotājs

JWT atkļūdotājs dekodē un pārbauda JSON Web Token — parsē galveni, datu daļu un parakstu, attēlo pieprasījumus (claims) un norāda derīguma termiņa statusu. Ideāli piemērots autentifikācijas problēmu atkļūdošanai, OAuth/OIDC marķieru pārbaudei un JWT satura verificēšanai bez atsevišķa dekodera vai jwt.io izmantošanas.

JWT (JSON Web Token) ir dominējošais autentifikācijas tokenu formāts mūsdienu API — OAuth, OIDC, sesijas tokeni un pielāgota API autentifikācija. Taču JWT izskatās pēc nesakarīga teksta: trīs Base64URL kodētas virknes, savienotas ar punktiem. JWT Debugeris parsē šo virkni tās trīs daļās — galvenē, datu slodzē un parakstā —, atkodē katru un parāda JSON saturu ar sintakses izcelšanu.

Datu slodze tiek parsēta zināmajām prasībām (claims): iss (izdevējs), sub (subjekts), exp (derīguma termiņš), iat (izdots), nbf (nav derīgs pirms), aud (auditorija), jti (tokena ID). Derīguma termiņš tiek konvertēts no Unix laika zīmoga uz cilvēkam saprotamu formu un atzīmēts kā derīgs, beidzies vai vēl nav derīgs. Rīks NEpārbauda parakstu — tam nepieciešama slepenā atslēga, kas ir ārpus klienta puses rīka darbības jomas —, taču tas parāda tieši to, ko tokens satur, lai jūs varētu ātri atkļūdot autentifikācijas problēmas.

Galvenes algoritma lauks (alg) tiek atsevišķi izcelts, tostarp brīdinājums, ja tokens izmanto algoritmu "none" — labi zināmu JWT ievainojamību, kad parakstu pārbaudi var pilnībā apiet, ja serveris nenoraida nesignētus tokenus. Gan HMAC bāzēti algoritmi (HS256, HS384, HS512), gan RSA/ECDSA bāzēti algoritmi (RS256, ES256) tiek identificēti un apzīmēti, tāpēc jūs uzreiz zināt, vai API izmanto koplietotas slepenības vai publiskās atslēgas parakstīšanas shēmu. Pielāgotas, nestandarta prasības arī tiek pilnībā parādītas, jo lielākā daļa reālu tokenu satur lietotnei specifiskus datus, piemēram, lomas vai īrnieku (tenant) ID.

Tiešraides priekšskatījums
example.com
JWT atkļūdošanas rīks ✓ Derīgs · beidzas: 2h paliek
Pilnvara
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0IiwibmFtZSI6IkpvaG4gRG9lIiwiaWF0IjoxNzQzNDQ4MDAwfQ.SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c
Galvene
{
  "alg": "HS256",
  "typ": "JWT"
}
Sloga
{
  "sub": "1234",
  "name": "John Doe",
  "iat": 1743448000
}
alg: HS256 sub: 1234 izsniegts: pirms 2h
Galvenās funkcijas

Trīsdaļīga dekodēšana

Sadala JWT pēc punktiem un Base64URL dekodē katru segmentu: galveni, datu daļu un parakstu. Katrs tiek parādīts atsevišķi ar sintakses izcelšanu.

Galvenes pārbaude

Attēlo algoritmu (HS256, RS256, ES256) un marķiera tipu. Ātri pārbaudiet, kādu parakstīšanas shēmu izmanto serviss.

Datu daļas (claims) attēlojums

Parsē JSON datu daļu un attēlo to ar krāsu kodētām atslēgām, virknēm, skaitļiem un būliena vērtībām. Visi claims ir redzami vienā skatā.

Derīguma termiņa pārbaude

Pārbauda exp (derīguma termiņu), iat (izdošanas laiku) un nbf (nav derīgs pirms) laika zīmogus. Norāda, vai marķieris ir derīgs, beidzies vai vēl nav aktīvs — ar cilvēkam saprotamu laiku.

Standarta claims noteikšana

Atpazīst reģistrētos claims (iss, sub, aud, exp, iat, nbf, jti) un sniedz ātras uzziņas anotācijas par to nozīmi.

Krāsains marķiera priekšskatījums

Neapstrādātais marķieris tiek parādīts ar katru segmentu atšķirīgā krāsā, lai jūs varētu vizuāli atšķirt galveni, datu daļu un parakstu.

Biežākie lietošanas veidi

401 kļūdu atkļūdošana autentifikācijā

Kad API atgriež 401 Unauthorized, ielīmējiet marķieri, lai pārbaudītu, vai tam beidzies derīguma termiņš, tas ir nepareizi formēts vai izdots no nepareiza izdevēja.

OAuth marķieru pārbaude

Dekodējiet piekļuves marķierus un ID marķierus, kas atgriezti no OAuth/OIDC plūsmām, lai redzētu piešķirtās tiesības, lietotāja identitāti un derīguma termiņu.

Claims atbilstības prasībām pārbaude

Pārliecinieties, ka nepieciešamie claims (lomas, atļaujas, klienta ID) ir klāt marķierī, pirms pieņemat, ka backend to pieņems.

Marķiera satura salīdzināšana

Kad marķieri ģenerē backend serviss, dekodējiet to, lai pārbaudītu, vai datu daļa atbilst tam, ko serviss bija paredzējis izdot.

Drošības auditi

Drošības pārbaudes laikā dekodējiet localStorage vai sīkdatnēs saglabātos marķierus, lai novērtētu, kādi sensitīvi dati tiek atklāti klienta pusē.

Kā lietot
1

Atveriet JWT atkļūdotāju

Noklikšķiniet uz JWT ikonas DevSuite Pro dokā. Atveras panelis ar marķiera ievades lauku un trim dekodētām sadaļām.

2

Ielīmējiet savu marķieri

Ielīmējiet jebkuru JWT — no API atbildes, Authorization galvenes, sīkdatnes vai localStorage. Ar vai bez "Bearer " prefiksa — abi varianti darbojas.

3

Pārskatiet galveni

Header sadaļa parāda algoritmu un tipu. Pārliecinieties, ka tiek izmantota jūsu backend sagaidītā shēma (bieži HS256 vai RS256).

4

Pārbaudiet datu daļu

Payload sadaļa parāda visus claims ar sintakses izcelšanu. Standarta claims (iss, sub, exp) ir atzīmēti ar to nozīmi.

5

Pārbaudiet derīguma termiņu

Statusa nozīme rāda Valid, Expired vai Not Yet Valid. Ja marķierim beidzies derīguma termiņš, tas, iespējams, ir jūsu autentifikācijas kļūdas cēlonis.

Gatavs izmēģināt?

Instalējiet DevSuite Pro bez maksas un atbloķējiet 64+ izstrādātāju rīkus savam pārlūkam.

Pievienot pārlūkam Chrome Pievienot Edge Pievienot pārlūkam FireFox