← Späť na funkcie
Free

JWT Debugger

JWT Debugger dekóduje a skúma JSON Web Tokeny — rozoberá hlavičku, payload a podpis, zobrazuje claimy a upozorňuje na stav expirácie. Ideálne na ladenie problémov s autentifikáciou, kontrolu OAuth/OIDC tokenov a overenie obsahu JWT bez nutnosti samostatného dekodéra či návštevy jwt.io.

JWT (JSON Web Token) je dominantný formát autentifikačných tokenov naprieč modernými API — OAuth, OIDC, session tokeny aj vlastná autentifikácia API. JWT však na pohľad vyzerá ako nezmysel: tri Base64URL kódované reťazce spojené bodkami. JWT Debugger rozdelí tento reťazec na jeho tri časti — hlavičku, payload a podpis — každú dekóduje a zobrazí obsah JSON so zvýrazňovaním syntaxe.

Payload sa parsuje na známe claimy: iss (vydavateľ), sub (subjekt), exp (platnosť do), iat (vydané o), nbf (platné od), aud (publikum), jti (ID tokenu). Platnosť sa prevádza z Unix timestampu do čitateľnej podoby a označí sa ako platná, expirovaná alebo ešte neplatná. Nástroj neoveruje podpis — na to je potrebný tajný kľúč, čo je mimo rozsahu klientskeho nástroja — no ukáže vám presne, čo token obsahuje, takže problémy s autentifikáciou viete rýchlo odladiť.

Algoritmus v hlavičke (alg) sa výslovne uvádza vrátane upozornenia, ak token používa algoritmus „none“ — dobre známa zraniteľnosť JWT, pri ktorej sa overenie podpisu dá úplne obísť, ak server neodmieta nepodpísané tokeny. Rozpoznávajú sa a označujú aj algoritmy založené na HMAC (HS256, HS384, HS512) aj na RSA/ECDSA (RS256, ES256), takže okamžite viete, či dané API používa zdieľaný tajný kľúč alebo schému s verejným kľúčom. V plnom rozsahu sa zobrazujú aj vlastné, neštandardné claimy, keďže väčšina reálnych tokenov nesie dáta špecifické pre danú aplikáciu, ako roly alebo ID nájomcu (tenant).

Živý náhľad
example.com
Debugger JWT ✓ Platný · exp: 2 hodiny zvyšok
Token
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0IiwibmFtZSI6IkpvaG4gRG9lIiwiaWF0IjoxNzQzNDQ4MDAwfQ.SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c
Záhlavie
{
  "alg": "HS256",
  "typ": "JWT"
}
Záväzok
{
  "sub": "1234",
  "name": "John Doe",
  "iat": 1743448000
}
alg: HS256 sub: 1234 vydané: pred 2 hodinami
Kľúčové vlastnosti

Dekódovanie v troch častiach

Rozdelí JWT podľa bodiek a Base64URL-dekóduje každý segment: hlavičku, payload a podpis. Každý sa zobrazuje samostatne so zvýraznením syntaxe.

Kontrola hlavičky

Zobrazí algoritmus (HS256, RS256, ES256) a typ tokenu. Rýchlo overte, akú podpisovú schému služba používa.

Zobrazenie claimov v payloade

Rozparsuje JSON payload a zobrazí ho s farebne odlíšenými kľúčmi, reťazcami, číslami a booleanmi. Všetky claimy sú viditeľné na prvý pohľad.

Overenie expirácie

Kontroluje časové značky exp (expirácia), iat (vydané dňa) a nbf (platné od). Označí, či je token platný, expirovaný alebo ešte neaktívny — s časmi v čitateľnej podobe.

Rozpoznávanie štandardných claimov

Rozpozná registrované claimy (iss, sub, aud, exp, iat, nbf, jti) a poskytuje rýchle vysvetlivky k ich významu.

Farebný náhľad tokenu

Surový token sa zobrazuje s každým segmentom v inej farbe, takže vizuálne rozlíšite hlavičku, payload a podpis.

Bežné prípady použitia

Ladenie chýb autentifikácie 401

Keď API vráti 401 Unauthorized, vložte token a skontrolujte, či je expirovaný, poškodený alebo vydaný nesprávnym vydavateľom.

Kontrola OAuth tokenov

Dekódujte access tokeny a ID tokeny vrátené z OAuth/OIDC procesov, aby ste videli udelené scope, identitu používateľa a expiráciu.

Overenie zhody claimov s požiadavkami

Overte, že požadované claimy (role, oprávnenia, ID tenanta) sú v tokene prítomné skôr, než predpokladáte, že ich backend akceptuje.

Krížová kontrola obsahu tokenu

Keď token generuje backendová služba, dekódujte ho a overte, či payload zodpovedá tomu, čo mala služba v úmysle vydať.

Bezpečnostné audity

Počas bezpečnostného preskúmania dekódujte tokeny uložené v localStorage alebo cookies a posúďte, aké citlivé údaje sú vystavené na strane klienta.

Ako používať
1

Otvorte JWT Debugger

Kliknite na ikonu JWT v docku DevSuite Pro. Otvorí sa panel s poľom na vloženie tokenu a tromi dekódovanými panelmi.

2

Vložte svoj token

Vložte ľubovoľný JWT — z API odpovede, Authorization hlavičky, cookie alebo localStorage. Predponu "Bearer " môžete vložiť alebo vynechať, fungujú obe možnosti.

3

Skontrolujte hlavičku

Panel Header zobrazuje algoritmus a typ. Overte, či sa používa schéma, ktorú váš backend očakáva (často HS256 alebo RS256).

4

Preskúmajte payload

Panel Payload zobrazuje všetky claimy so zvýraznením syntaxe. Štandardné claimy (iss, sub, exp) sú označené svojím účelom.

5

Skontrolujte expiráciu

Stavový štítok zobrazuje Platný, Expirovaný alebo Ešte neplatný. Ak je token expirovaný, pravdepodobne práve to spôsobuje zlyhanie autentifikácie.

Pripravený vyskúšať?

Nainštalujte si DevSuite Pro zadarmo a odomknite viac ako 64 vývojárskych nástools pre váš prehliadač.

Pridať do Chrome Pridať do Edge Pridať do FireFox