JWT Debugger dekoder og inspiserer JSON Web Tokens — parser header, payload og signatur, viser claims og flagger utløpsstatus. Perfekt for å feilsøke autentiseringsproblemer, inspisere OAuth/OIDC-tokener og verifisere JWT-innhold uten å kjøre en separat dekoder eller besøke jwt.io.
JWT (JSON Web Token) er det dominerende formatet for auth-tokens på tvers av moderne API-er — OAuth, OIDC, sesjonstokens og egendefinert API-autentisering. Men en JWT ser ut som volapyk: tre Base64URL-kodede strenger sammenføyd med punktum. JWT Debugger deler opp strengen i sine tre deler — header, payload og signature — dekoder hver av dem, og viser JSON-innholdet med syntaksutheving.
Payloaden analyseres for kjente claims: iss (issuer), sub (subject), exp (expiry), iat (issued at), nbf (not before), aud (audience), jti (token ID). Utløpstidspunktet konverteres fra Unix-tidsstempel til et lesbart format og merkes som gyldig, utløpt eller ikke gyldig ennå. Verktøyet verifiserer IKKE signaturen — det krever hemmelig nøkkel og faller utenfor omfanget til et klientsidebasert verktøy — men det viser deg nøyaktig hva et token inneholder, slik at du raskt kan feilsøke autentiseringsproblemer.
Headerens algoritme-felt (alg) fremheves eksplisitt, inkludert en advarsel hvis et token bruker «none»-algoritmen — en kjent JWT-sårbarhet der signaturverifisering kan omgås helt dersom en server ikke avviser usignerte tokens. Både HMAC-baserte algoritmer (HS256, HS384, HS512) og RSA/ECDSA-baserte (RS256, ES256) identifiseres og merkes, slik at du umiddelbart vet om et API bruker en delt hemmelighet eller et offentlig-nøkkel-signeringsskjema. Egendefinerte, ikke-standardiserte claims vises også i sin helhet, siden de fleste tokens i den virkelige verden bærer applikasjonsspesifikke data som roller eller tenant-IDer.
Deler JWT-en på punktum og Base64URL-dekoder hvert segment: header, payload og signatur. Hver vises separat med syntaksutheving.
Viser algoritmen (HS256, RS256, ES256) og token-typen. Verifiser raskt hvilket signeringsopplegg en tjeneste bruker.
Parser JSON-payloaden og rendrer den med fargekodede nøkler, strenger, tall og boolske verdier. Alle claims er synlige med et raskt blikk.
Sjekker tidsstemplene exp (utløp), iat (utstedt) og nbf (ikke gyldig før). Flagger om tokenet er gyldig, utløpt eller ikke aktivt ennå — med lesbare tidspunkter.
Gjenkjenner registrerte claims (iss, sub, aud, exp, iat, nbf, jti) og gir hurtigreferanse-annoteringer for betydningen deres.
Det rå tokenet vises med hvert segment i en egen farge, slik at du visuelt kan skille header, payload og signatur.
Når et API returnerer 401 Unauthorized, lim inn tokenet for å sjekke om det er utløpt, feilformatert eller utstedt av feil utsteder.
Dekod access-tokener og ID-tokener returnert fra OAuth/OIDC-flyter for å se innvilgede scopes, brukeridentitet og utløp.
Bekreft at nødvendige claims (roller, tillatelser, tenant-ID) er til stede i tokenet før du antar at backend-en vil godta det.
Når et token genereres av en backend-tjeneste, dekod det for å verifisere at payloaden samsvarer med det tjenesten hadde til hensikt å utstede.
Under en sikkerhetsgjennomgang, dekod tokener lagret i localStorage eller informasjonskapsler for å vurdere hvilke sensitive data som eksponeres på klientsiden.
Klikk på JWT-ikonet i DevSuite Pro-dokken. Et panel åpnes med et token-inputfelt og tre dekodede felt.
Lim inn et vilkårlig JWT — fra et API-svar, Authorization-header, informasjonskapsel eller localStorage. Med eller uten "Bearer "-prefiks; begge fungerer.
Header-feltet viser algoritmen og typen. Bekreft at den bruker opplegget backend-en din forventer (ofte HS256 eller RS256).
Payload-feltet viser alle claims med syntaksutheving. Standard claims (iss, sub, exp) er merket med sin hensikt.
Statusmerket viser Gyldig, Utløpt eller Ikke gyldig ennå. Hvis utløpt, er tokenet trolig grunnen til at autentiseringen feiler.
Installer DevSuite Pro gratis og lås opp 64+ utviklerverktøy for nettleseren din.