JWT Debugger decodează și inspectează token-uri JSON Web Token — analizează header-ul, payload-ul și semnătura, afișează claim-urile și semnalează starea de expirare. Perfect pentru depanarea problemelor de autentificare, inspectarea token-urilor OAuth/OIDC și verificarea conținutului JWT fără a folosi un decodor separat sau a accesa jwt.io.
JWT (JSON Web Token) este formatul dominant pentru token-urile de autentificare în API-urile moderne — OAuth, OIDC, token-uri de sesiune și autentificare API personalizată. Dar un JWT arată ca un șir fără sens: trei șiruri codificate Base64URL, unite prin puncte. JWT Debugger analizează acest șir și îl împarte în cele trei componente — header (metadate despre algoritm), payload (claim-urile) și semnătură — le decodează pe fiecare și afișează conținutul JSON cu evidențiere de sintaxă. Payload-ul este analizat pentru claim-urile cunoscute: iss (issuer), sub (subject), exp (expiry), iat (issued at), nbf (not before), aud (audience), jti (token ID). Expirarea este convertită din timestamp Unix într-un format lizibil și marcată drept valid, expirat sau încă neactiv. Instrumentul NU verifică semnătura — verificarea semnăturii necesită cheia secretă și depășește scopul unui instrument rulat în browser — dar vă arată exact ce conține un token, astfel încât să puteți depana rapid problemele de autentificare.
Împarte JWT-ul după puncte și decodează Base64URL fiecare segment: header, payload și semnătură. Fiecare este afișat separat, cu evidențiere de sintaxă.
Afișează algoritmul (HS256, RS256, ES256) și tipul de token. Verificați rapid ce schemă de semnare folosește un serviciu.
Analizează payload-ul JSON și îl randează cu chei, șiruri, numere și valori booleene colorate distinct. Toate claim-urile sunt vizibile dintr-o privire.
Verifică timestamp-urile exp (expirare), iat (emis la) și nbf (nu înainte de). Semnalează dacă token-ul este valid, expirat sau încă inactiv — cu ore afișate într-un format lizibil.
Recunoaște claim-urile înregistrate (iss, sub, aud, exp, iat, nbf, jti) și oferă adnotări rapide despre semnificația lor.
Token-ul brut este afișat cu fiecare segment într-o culoare distinctă, pentru a distinge vizual header-ul, payload-ul și semnătura.
Când un API returnează 401 Unauthorized, lipiți token-ul pentru a verifica dacă este expirat, malformat sau emis de emitentul greșit.
Decodați access token-uri și ID token-uri returnate din fluxurile OAuth/OIDC pentru a vedea scope-urile acordate, identitatea utilizatorului și expirarea.
Confirmați că claim-urile necesare (roluri, permisiuni, ID tenant) sunt prezente în token înainte de a presupune că backend-ul îl va accepta.
Când un token este generat de un serviciu backend, decodați-l pentru a verifica dacă payload-ul corespunde cu ceea ce serviciul intenționa să emită.
În timpul unui audit de securitate, decodați token-urile stocate în localStorage sau cookies pentru a evalua ce date sensibile sunt expuse pe partea de client.
Apăsați pe pictograma JWT din dock-ul DevSuite Pro. Se deschide un panou cu un câmp de introducere a token-ului și trei zone de decodare.
Lipiți orice JWT — dintr-un răspuns API, header Authorization, cookie sau localStorage. Includeți sau omiteți prefixul „Bearer ” — ambele funcționează.
Panoul Header arată algoritmul și tipul. Confirmați că se folosește schema așteptată de backend (adesea HS256 sau RS256).
Panoul Payload afișează toate claim-urile cu evidențiere de sintaxă. Claim-urile standard (iss, sub, exp) sunt marcate cu scopul lor.
Insigna de stare arată Valid, Expirat sau Încă Neactiv. Dacă este expirat, token-ul este probabil motivul pentru care autentificarea eșuează.
Instalează DevSuite Pro gratuit și deblochează peste 64 de instrumente pentru dezvoltatori în browserul tău.