JWT Debugger dekóduje a skúma JSON Web Tokeny — rozoberá hlavičku, payload a podpis, zobrazuje claimy a upozorňuje na stav expirácie. Ideálne na ladenie problémov s autentifikáciou, kontrolu OAuth/OIDC tokenov a overenie obsahu JWT bez nutnosti samostatného dekodéra či návštevy jwt.io.
JWT (JSON Web Token) je dominantný formát autentifikačných tokenov naprieč modernými API — OAuth, OIDC, session tokeny aj vlastná autentifikácia API. JWT však na pohľad vyzerá ako nezmysel: tri Base64URL kódované reťazce spojené bodkami. JWT Debugger rozdelí tento reťazec na jeho tri časti — hlavičku, payload a podpis — každú dekóduje a zobrazí obsah JSON so zvýrazňovaním syntaxe.
Payload sa parsuje na známe claimy: iss (vydavateľ), sub (subjekt), exp (platnosť do), iat (vydané o), nbf (platné od), aud (publikum), jti (ID tokenu). Platnosť sa prevádza z Unix timestampu do čitateľnej podoby a označí sa ako platná, expirovaná alebo ešte neplatná. Nástroj neoveruje podpis — na to je potrebný tajný kľúč, čo je mimo rozsahu klientskeho nástroja — no ukáže vám presne, čo token obsahuje, takže problémy s autentifikáciou viete rýchlo odladiť.
Algoritmus v hlavičke (alg) sa výslovne uvádza vrátane upozornenia, ak token používa algoritmus „none“ — dobre známa zraniteľnosť JWT, pri ktorej sa overenie podpisu dá úplne obísť, ak server neodmieta nepodpísané tokeny. Rozpoznávajú sa a označujú aj algoritmy založené na HMAC (HS256, HS384, HS512) aj na RSA/ECDSA (RS256, ES256), takže okamžite viete, či dané API používa zdieľaný tajný kľúč alebo schému s verejným kľúčom. V plnom rozsahu sa zobrazujú aj vlastné, neštandardné claimy, keďže väčšina reálnych tokenov nesie dáta špecifické pre danú aplikáciu, ako roly alebo ID nájomcu (tenant).
Rozdelí JWT podľa bodiek a Base64URL-dekóduje každý segment: hlavičku, payload a podpis. Každý sa zobrazuje samostatne so zvýraznením syntaxe.
Zobrazí algoritmus (HS256, RS256, ES256) a typ tokenu. Rýchlo overte, akú podpisovú schému služba používa.
Rozparsuje JSON payload a zobrazí ho s farebne odlíšenými kľúčmi, reťazcami, číslami a booleanmi. Všetky claimy sú viditeľné na prvý pohľad.
Kontroluje časové značky exp (expirácia), iat (vydané dňa) a nbf (platné od). Označí, či je token platný, expirovaný alebo ešte neaktívny — s časmi v čitateľnej podobe.
Rozpozná registrované claimy (iss, sub, aud, exp, iat, nbf, jti) a poskytuje rýchle vysvetlivky k ich významu.
Surový token sa zobrazuje s každým segmentom v inej farbe, takže vizuálne rozlíšite hlavičku, payload a podpis.
Keď API vráti 401 Unauthorized, vložte token a skontrolujte, či je expirovaný, poškodený alebo vydaný nesprávnym vydavateľom.
Dekódujte access tokeny a ID tokeny vrátené z OAuth/OIDC procesov, aby ste videli udelené scope, identitu používateľa a expiráciu.
Overte, že požadované claimy (role, oprávnenia, ID tenanta) sú v tokene prítomné skôr, než predpokladáte, že ich backend akceptuje.
Keď token generuje backendová služba, dekódujte ho a overte, či payload zodpovedá tomu, čo mala služba v úmysle vydať.
Počas bezpečnostného preskúmania dekódujte tokeny uložené v localStorage alebo cookies a posúďte, aké citlivé údaje sú vystavené na strane klienta.
Kliknite na ikonu JWT v docku DevSuite Pro. Otvorí sa panel s poľom na vloženie tokenu a tromi dekódovanými panelmi.
Vložte ľubovoľný JWT — z API odpovede, Authorization hlavičky, cookie alebo localStorage. Predponu "Bearer " môžete vložiť alebo vynechať, fungujú obe možnosti.
Panel Header zobrazuje algoritmus a typ. Overte, či sa používa schéma, ktorú váš backend očakáva (často HS256 alebo RS256).
Panel Payload zobrazuje všetky claimy so zvýraznením syntaxe. Štandardné claimy (iss, sub, exp) sú označené svojím účelom.
Stavový štítok zobrazuje Platný, Expirovaný alebo Ešte neplatný. Ak je token expirovaný, pravdepodobne práve to spôsobuje zlyhanie autentifikácie.
Nainštalujte si DevSuite Pro zadarmo a odomknite viac ako 64 vývojárskych nástools pre váš prehliadač.