← Tilbake til funksjoner
Free

JWT Debugger

JWT Debugger dekoder og inspiserer JSON Web Tokens — parser header, payload og signatur, viser claims og flagger utløpsstatus. Perfekt for å feilsøke autentiseringsproblemer, inspisere OAuth/OIDC-tokener og verifisere JWT-innhold uten å kjøre en separat dekoder eller besøke jwt.io.

JWT (JSON Web Token) er det dominerende formatet for auth-tokens på tvers av moderne API-er — OAuth, OIDC, sesjonstokens og egendefinert API-autentisering. Men en JWT ser ut som volapyk: tre Base64URL-kodede strenger sammenføyd med punktum. JWT Debugger deler opp strengen i sine tre deler — header, payload og signature — dekoder hver av dem, og viser JSON-innholdet med syntaksutheving.

Payloaden analyseres for kjente claims: iss (issuer), sub (subject), exp (expiry), iat (issued at), nbf (not before), aud (audience), jti (token ID). Utløpstidspunktet konverteres fra Unix-tidsstempel til et lesbart format og merkes som gyldig, utløpt eller ikke gyldig ennå. Verktøyet verifiserer IKKE signaturen — det krever hemmelig nøkkel og faller utenfor omfanget til et klientsidebasert verktøy — men det viser deg nøyaktig hva et token inneholder, slik at du raskt kan feilsøke autentiseringsproblemer.

Headerens algoritme-felt (alg) fremheves eksplisitt, inkludert en advarsel hvis et token bruker «none»-algoritmen — en kjent JWT-sårbarhet der signaturverifisering kan omgås helt dersom en server ikke avviser usignerte tokens. Både HMAC-baserte algoritmer (HS256, HS384, HS512) og RSA/ECDSA-baserte (RS256, ES256) identifiseres og merkes, slik at du umiddelbart vet om et API bruker en delt hemmelighet eller et offentlig-nøkkel-signeringsskjema. Egendefinerte, ikke-standardiserte claims vises også i sin helhet, siden de fleste tokens i den virkelige verden bærer applikasjonsspesifikke data som roller eller tenant-IDer.

Live forhåndsvisning
example.com
JWT-debugger ✓ Gyldig · utløper: 2 timer igjen
Token
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0IiwibmFtZSI6IkpvaG4gRG9lIiwiaWF0IjoxNzQzNDQ4MDAwfQ.SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c
Topptekst
{
  "alg": "HS256",
  "typ": "JWT"
}
Nyttelast
{
  "sub": "1234",
  "name": "John Doe",
  "iat": 1743448000
}
alg: HS256 sub: 1234 utstedt: for 2 timer siden
Hovedfunksjoner

Dekoding i tre deler

Deler JWT-en på punktum og Base64URL-dekoder hvert segment: header, payload og signatur. Hver vises separat med syntaksutheving.

Header-inspeksjon

Viser algoritmen (HS256, RS256, ES256) og token-typen. Verifiser raskt hvilket signeringsopplegg en tjeneste bruker.

Visning av payload-claims

Parser JSON-payloaden og rendrer den med fargekodede nøkler, strenger, tall og boolske verdier. Alle claims er synlige med et raskt blikk.

Utløpsvalidering

Sjekker tidsstemplene exp (utløp), iat (utstedt) og nbf (ikke gyldig før). Flagger om tokenet er gyldig, utløpt eller ikke aktivt ennå — med lesbare tidspunkter.

Gjenkjenning av standard claims

Gjenkjenner registrerte claims (iss, sub, aud, exp, iat, nbf, jti) og gir hurtigreferanse-annoteringer for betydningen deres.

Fargekodet token-forhåndsvisning

Det rå tokenet vises med hvert segment i en egen farge, slik at du visuelt kan skille header, payload og signatur.

Vanlige bruksområder

Feilsøke 401-feil ved autentisering

Når et API returnerer 401 Unauthorized, lim inn tokenet for å sjekke om det er utløpt, feilformatert eller utstedt av feil utsteder.

Inspeksjon av OAuth-tokener

Dekod access-tokener og ID-tokener returnert fra OAuth/OIDC-flyter for å se innvilgede scopes, brukeridentitet og utløp.

Verifisere at claims oppfyller krav

Bekreft at nødvendige claims (roller, tillatelser, tenant-ID) er til stede i tokenet før du antar at backend-en vil godta det.

Kryssjekke token-innhold

Når et token genereres av en backend-tjeneste, dekod det for å verifisere at payloaden samsvarer med det tjenesten hadde til hensikt å utstede.

Sikkerhetsrevisjoner

Under en sikkerhetsgjennomgang, dekod tokener lagret i localStorage eller informasjonskapsler for å vurdere hvilke sensitive data som eksponeres på klientsiden.

Slik bruker du det
1

Åpne JWT Debugger

Klikk på JWT-ikonet i DevSuite Pro-dokken. Et panel åpnes med et token-inputfelt og tre dekodede felt.

2

Lim inn tokenet ditt

Lim inn et vilkårlig JWT — fra et API-svar, Authorization-header, informasjonskapsel eller localStorage. Med eller uten "Bearer "-prefiks; begge fungerer.

3

Se gjennom headeren

Header-feltet viser algoritmen og typen. Bekreft at den bruker opplegget backend-en din forventer (ofte HS256 eller RS256).

4

Inspiser payloaden

Payload-feltet viser alle claims med syntaksutheving. Standard claims (iss, sub, exp) er merket med sin hensikt.

5

Sjekk utløp

Statusmerket viser Gyldig, Utløpt eller Ikke gyldig ennå. Hvis utløpt, er tokenet trolig grunnen til at autentiseringen feiler.

Klar til å prøve?

Installer DevSuite Pro gratis og lås opp 64+ utviklerverktøy for nettleseren din.

Legg til i Chrome Legg til i Edge Legg til i FireFox