← Nazaj na funkcije
Free

JWT razhroščevalnik

JWT razhroščevalnik dekodira in pregleduje žetone JSON Web Token — razčleni glavo, vsebino in podpis, prikaže zahtevke (claims) in označi status poteka veljavnosti. Idealen za odpravljanje težav pri avtentikaciji, pregledovanje OAuth/OIDC žetonov in preverjanje vsebine JWT brez ločenega dekoderja ali obiska jwt.io.

JWT (JSON Web Token) je prevladujoč format za avtentikacijske žetone v sodobnih API-jih – OAuth, OIDC, sejni žetoni in avtentikacija po meri. A JWT je videti kot nerazumljiva zmešnjava: trije nizi, kodirani v Base64URL, povezani s pikami. JWT Debugger ta niz razčleni na tri dele – glavo, vsebino (payload) in podpis –, vsakega dekodira ter prikaže vsebino JSON z barvnim poudarjanjem skladnje.

Vsebina se razčleni po znanih poljih (claims): iss (izdajatelj), sub (subjekt), exp (potek veljavnosti), iat (izdano ob), nbf (ne pred), aud (občinstvo), jti (ID žetona). Potek veljavnosti se pretvori iz Unix časovnega žiga v človeku berljivo obliko in označi kot veljaven, potekel ali še ne veljaven. Orodje NE preveri podpisa – za to je potreben skrivni ključ, kar presega obseg orodja, ki teče na strani odjemalca –, vendar vam natančno pokaže, kaj žeton vsebuje, tako da lahko hitro odpravite težave z avtentikacijo.

Polje algoritma v glavi (alg) je izrecno izpostavljeno, vključno z opozorilom, če žeton uporablja algoritem »none« – dobro znano ranljivost JWT, pri kateri je preverjanje podpisa mogoče popolnoma zaobiti, če strežnik ne zavrne nepodpisanih žetonov. Prepoznani in označeni so tako algoritmi na osnovi HMAC (HS256, HS384, HS512) kot tudi tisti na osnovi RSA/ECDSA (RS256, ES256), tako da takoj veste, ali API uporablja shemo podpisovanja s skupnim skrivnim ključem ali z javnim ključem. V celoti so prikazana tudi polja po meri, ki niso standardna, saj večina žetonov v resničnem svetu nosi podatke, specifične za aplikacijo, kot so vloge ali ID-ji najemnikov (tenant IDs).

Predogled v živo
example.com
Razhroščevalnik JWT ✓ Veljaven · exp: 2h levo
Žeton
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0IiwibmFtZSI6IkpvaG4gRG9lIiwiaWF0IjoxNzQzNDQ4MDAwfQ.SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c
Glava
{
  "alg": "HS256",
  "typ": "JWT"
}
Tovor
{
  "sub": "1234",
  "name": "John Doe",
  "iat": 1743448000
}
alg: HS256 sub: 1234 izdan: pred 2h
Ključne lastnosti

Dekodiranje v treh delih

Razdeli JWT na pikah in dekodira vsak segment iz Base64URL: glavo, vsebino in podpis. Vsak je prikazan ločeno z barvnim poudarjanjem sintakse.

Pregled glave

Prikaže algoritem (HS256, RS256, ES256) in tip žetona. Hitro preverite, kakšno shemo podpisovanja uporablja storitev.

Prikaz zahtevkov v vsebini

Razčleni JSON vsebino in jo izriše z barvno označenimi ključi, nizi, števili in logičnimi vrednostmi. Vsi zahtevki so vidni na prvi pogled.

Preverjanje poteka veljavnosti

Preveri časovne žige exp (potek), iat (izdano ob) in nbf (ne pred). Označi, ali je žeton veljaven, potekel ali še ni aktiven — z berljivimi časi.

Zaznavanje standardnih zahtevkov

Prepozna registrirane zahtevke (iss, sub, aud, exp, iat, nbf, jti) in ponudi hitre razlage njihovega pomena.

Barvni predogled žetona

Surovi žeton je prikazan z vsakim segmentom v svoji barvi, da lahko vizualno ločite glavo, vsebino in podpis.

Pogosti primeri uporabe

Odpravljanje napak 401 pri avtentikaciji

Ko API vrne 401 Unauthorized, prilepite žeton, da preverite, ali je potekel, nepravilno oblikovan ali izdan od napačnega izdajatelja.

Pregled OAuth žetonov

Dekodirajte dostopne in identitetne žetone, vrnjene iz OAuth/OIDC tokov, da vidite dodeljena pooblastila, identiteto uporabnika in potek veljavnosti.

Preverjanje skladnosti zahtevkov z zahtevami

Potrdite, da so zahtevani zahtevki (vloge, pravice, ID najemnika) prisotni v žetonu, preden predpostavite, da jih bo zaledni sistem sprejel.

Navzkrižno preverjanje vsebine žetona

Ko zaledna storitev ustvari žeton, ga dekodirajte, da preverite, ali vsebina ustreza temu, kar je storitev nameravala izdati.

Varnostni pregledi

Med varnostnim pregledom dekodirajte žetone, shranjene v localStorage ali piškotkih, da ocenite, kateri občutljivi podatki so izpostavljeni na strani odjemalca.

Kako uporabljati
1

Odprite JWT razhroščevalnik

Kliknite ikono JWT v DevSuite Pro doku. Odpre se plošča s poljem za vnos žetona in tremi dekodiranimi podokni.

2

Prilepite svoj žeton

Prilepite kateri koli JWT — iz odgovora API-ja, glave Authorization, piškotka ali localStorage. Predpono "Bearer " lahko vključite ali izpustite; deluje oboje.

3

Preglejte glavo

Podokno Header prikaže algoritem in tip. Preverite, ali uporablja shemo, ki jo pričakuje vaš zaledni sistem (pogosto HS256 ali RS256).

4

Preglejte vsebino

Podokno Payload prikaže vse zahtevke z barvnim poudarjanjem sintakse. Standardni zahtevki (iss, sub, exp) so označeni z razlago njihovega namena.

5

Preverite potek veljavnosti

Statusna oznaka prikaže Veljaven, Potekel ali Še ni veljaven. Če je potekel, je žeton verjetno razlog, da avtentikacija ne uspe.

Pripravljeni na poskus?

Namestite DevSuite Pro brezplačno in odklenite več kot 64 orodij za razvijalce za svoj brskalnik.

Dodaj v Chrome Dodaj v Edge Dodaj v FireFox