JWT Debugger menyahkod dan memeriksa JSON Web Token — menghurai header, payload, dan tandatangan, memaparkan claims, dan menandakan status tamat tempoh. Sesuai untuk menyahpepijat isu pengesahan (authentication), memeriksa token OAuth/OIDC, dan mengesahkan kandungan JWT tanpa menjalankan penyahkod berasingan atau melayari jwt.io.
JWT (JSON Web Token) ialah format paling dominan untuk token auth merentasi API moden — OAuth, OIDC, token sesi, dan auth API tersuai. Tetapi JWT kelihatan seperti teks tak bermakna: tiga rentetan berkod Base64URL yang disambungkan dengan titik. JWT Debugger menghurai rentetan itu kepada tiga bahagian — header (metadata algoritma), payload (claims), dan tandatangan — menyahkod setiap satu, dan memaparkan kandungan JSON dengan penonjolan sintaks (syntax highlighting). Payload dihurai untuk claims yang dikenali: iss (issuer), sub (subject), exp (expiry), iat (issued at), nbf (not before), aud (audience), jti (token ID). Tarikh tamat tempoh ditukar daripada cap masa Unix kepada bentuk boleh dibaca manusia dan ditandakan sebagai sah, tamat tempoh, atau belum sah. Alat ini TIDAK mengesahkan tandatangan — pengesahan tandatangan memerlukan kunci rahsia dan berada di luar skop alat sisi klien — tetapi ia menunjukkan dengan tepat apa yang terkandung dalam token supaya anda boleh menyahpepijat isu auth dengan cepat.
Memecahkan JWT pada titik dan menyahkod Base64URL setiap segmen: header, payload, dan tandatangan. Setiap satu dipaparkan berasingan dengan penonjolan sintaks.
Memaparkan algoritma (HS256, RS256, ES256) dan jenis token. Sahkan dengan cepat skema penandatanganan yang digunakan oleh sesuatu perkhidmatan.
Menghurai payload JSON dan merendernya dengan kekunci, rentetan, nombor, dan boolean berwarna. Semua claims kelihatan sepintas lalu.
Memeriksa cap masa exp (expiry), iat (issued at), dan nbf (not before). Menandakan sama ada token sah, tamat tempoh, atau belum aktif — dengan masa yang boleh dibaca manusia.
Mengenali claims berdaftar (iss, sub, aud, exp, iat, nbf, jti) dan menyediakan anotasi rujukan pantas untuk maksudnya.
Token mentah dipaparkan dengan setiap segmen dalam warna berbeza supaya anda boleh membezakan header, payload, dan tandatangan secara visual.
Apabila API memulangkan 401 Unauthorized, tampal token untuk memeriksa sama ada ia tamat tempoh, cacat format, atau dikeluarkan oleh issuer yang salah.
Nyahkod access token dan ID token yang dipulangkan daripada aliran OAuth/OIDC untuk melihat skop yang diberikan, identiti pengguna, dan tarikh tamat tempoh.
Sahkan claims yang diperlukan (peranan, kebenaran, tenant ID) hadir dalam token sebelum menganggap backend akan menerimanya.
Apabila token dijana oleh perkhidmatan backend, nyahkod untuk mengesahkan payload sepadan dengan apa yang dimaksudkan oleh perkhidmatan itu untuk dikeluarkan.
Semasa semakan keselamatan, nyahkod token yang disimpan dalam localStorage atau cookie untuk menilai data sensitif apa yang terdedah pada sisi klien.
Klik ikon JWT dalam dock DevSuite Pro. Panel akan terbuka dengan medan input token dan tiga ruang penyahkodan.
Tampal sebarang JWT — daripada respons API, header Authorization, cookie, atau localStorage. Sertakan atau tinggalkan prefix "Bearer "; kedua-duanya berfungsi.
Ruang Header memaparkan algoritma dan jenis. Sahkan ia menggunakan skema yang dijangka oleh backend anda (selalunya HS256 atau RS256).
Ruang Payload memaparkan semua claims dengan penonjolan sintaks. Claims standard (iss, sub, exp) ditandakan dengan tujuannya.
Lencana status memaparkan Valid, Expired, atau Not Yet Valid. Jika tamat tempoh, kemungkinan besar itulah punca auth anda gagal.
Pasang DevSuite Pro secara percuma dan buka 64+ alat pembangun untuk pelayar anda.