← Terug naar functies
Free

JWT Debugger

JWT Debugger decodeert en inspecteert JSON Web Tokens — parseert header, payload, en handtekening, geeft claims weer, en markeert vervalstatus. Perfect voor het opsporen van verificatieproblemen, het inspecteren van OAuth/OIDC-tokens, en het controleren van JWT-inhoud zonder een aparte decoder uit te voeren of jwt.io te treffen.

JWT (JSON Web Token) is het dominante formaat voor auth-tokens in moderne API's — OAuth, OIDC, sessietokens en aangepaste API-authenticatie. Maar een JWT ziet eruit als onzin: drie Base64URL-gecodeerde tekenreeksen die door punten aan elkaar zijn verbonden. JWT Debugger ontleedt die tekenreeks in de drie onderdelen — header, payload en signature — decodeert elk onderdeel, en toont de JSON-inhoud met syntax highlighting.

De payload wordt geanalyseerd op bekende claims: iss (issuer), sub (subject), exp (verloopdatum), iat (issued at), nbf (not before), aud (audience), jti (token-ID). De verloopdatum wordt omgezet van een Unix-timestamp naar een leesbare vorm en gemarkeerd als geldig, verlopen, of nog niet geldig. De tool verifieert de handtekening NIET — dat vereist de secret key en valt buiten het bereik van een client-side tool — maar toont wel precies wat een token bevat, zodat u snel authenticatieproblemen kunt debuggen.

Het algoritmeveld (alg) van de header wordt expliciet vermeld, inclusief een waarschuwing als een token het "none"-algoritme gebruikt — een bekend JWT-lek waarbij handtekeningverificatie volledig kan worden omzeild als een server niet-ondertekende tokens niet weigert. Zowel HMAC-gebaseerde algoritmes (HS256, HS384, HS512) als RSA/ECDSA-gebaseerde algoritmes (RS256, ES256) worden herkend en gelabeld, zodat u direct weet of een API gebruikmaakt van een shared-secret- of public-key-ondertekeningsschema. Aangepaste, niet-standaard claims worden ook volledig weergegeven, aangezien de meeste tokens in de praktijk applicatiespecifieke data bevatten, zoals rollen of tenant-ID's.

Live voorvertoning
example.com
JWT Debugger ✓ Geldig · verlooper over: 2u
Token
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0IiwibmFtZSI6IkpvaG4gRG9lIiwiaWF0IjoxNzQzNDQ4MDAwfQ.SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c
Header
{
  "alg": "HS256",
  "typ": "JWT"
}
Payload
{
  "sub": "1234",
  "name": "John Doe",
  "iat": 1743448000
}
alg: HS256 sub: 1234 uitgegeven: 2u geleden
Belangrijkste kenmerken

Driedelige Decodering

Splitst de JWT op punten en Base64URL-decodeert elk segment: header, payload, en handtekening. Elk wordt apart weergegeven met syntaxisbighting.

Header Inspectie

Geeft het algoritme (HS256, RS256, ES256) en tokentype weer. Controleer snel welk ondertekeningsschema een service gebruikt.

Payload Vorderingen Weergave

Parseert de JSON-payload en geeft deze weer met kleurgecodeerde sleutels, tekenreeksen, getallen, en Booleaanse waarden. Alle vorderingen zijn in één oogopslag zichtbaar.

Vervaldatum Validatie

Controleert de exp (vervaldatum), iat (afgegeven op), en nbf (niet voor) timestamps. Markeert of het token geldig, verlopen, of nog niet actief is — met menselijk leesbare tijden.

Standaardvordering Detectie

Herkent geregistreerde vorderingen (iss, sub, aud, exp, iat, nbf, jti) en biedt snelreferentie-aantekeningen voor hun betekenis.

Gekleurde Token Voorbeeld

Het onbewerkte token wordt weergegeven met elk segment in een duidelijke kleur zodat u visueel header, payload, en handtekening kunt onderscheiden.

Veelvoorkomende scenario's

Foutopsporing van Auth 401s

Wanneer een API 401 Unauthorized retourneert, plakt u het token om te controleren of het verlopen, misvormd, of door de verkeerde uitgever is afgegeven.

OAuth Token Inspectie

Decodeer toegangstokens en ID-tokens geretourneerd van OAuth/OIDC-stromen om verleende bereiken, gebruikersidentiteit, en vervaldatum te zien.

Verificatie dat Vorderingen Aan Vereisten Voldoen

Bevestig dat vereiste vorderingen (rollen, machtigingen, tenant-ID) aanwezig zijn in het token voordat u aanneemt dat de backend dit accepteert.

Kruiscontrole van Token-inhoud

Wanneer een token wordt gegenereerd door een backendservice, decodeert u het om te controleren of de payload overeenkomt met wat de service bedoeld heeft af te geven.

Beveiligingsaudits

Decodeer tokens die zijn opgeslagen in localStorage of cookies tijdens een beveiligingsbeoordeling om te beoordelen welke gevoelige gegevens aan clientzijde worden blootgesteld.

Hoe te gebruiken
1

Open JWT Debugger

Klik op het JWT-pictogram in het dock van DevSuite Pro. Een paneel opent met een token-invoerveld en drie gedecodeerde vensters.

2

Plak Uw Token

Plak elke JWT — uit een API-antwoord, Autorisatie-header, cookie, of localStorage. Voeg het voorvoegsel "Bearer " in of laat het weg; beide werken.

3

Bekijk de Header

Het Header-venster toont het algoritme en type. Bevestig dat het het schema gebruikt dat uw backend verwacht (vaak HS256 of RS256).

4

Inspecteer de Payload

Het Payload-venster toont alle vorderingen met syntaxisbighting. Standaardvorderingen (iss, sub, exp) zijn gemarkeerd met hun doel.

5

Controleer Vervaldatum

Het statusbadge toont Geldig, Verlopen, of Nog niet geldig. Indien verlopen, is het token waarschijnlijk waarom uw verificatie mislukt.

Klaar om te proberen?

Installeer DevSuite Pro gratis en ontgrendel 64+ ontwikkelaarstools voor uw browser.

Toevoegen aan Chrome Toevoegen aan Edge Toevoegen aan FireFox