JWT razhroščevalnik dekodira in pregleduje žetone JSON Web Token — razčleni glavo, vsebino in podpis, prikaže zahtevke (claims) in označi status poteka veljavnosti. Idealen za odpravljanje težav pri avtentikaciji, pregledovanje OAuth/OIDC žetonov in preverjanje vsebine JWT brez ločenega dekoderja ali obiska jwt.io.
JWT (JSON Web Token) je prevladujoč format za avtentikacijske žetone v sodobnih API-jih – OAuth, OIDC, sejni žetoni in avtentikacija po meri. A JWT je videti kot nerazumljiva zmešnjava: trije nizi, kodirani v Base64URL, povezani s pikami. JWT Debugger ta niz razčleni na tri dele – glavo, vsebino (payload) in podpis –, vsakega dekodira ter prikaže vsebino JSON z barvnim poudarjanjem skladnje.
Vsebina se razčleni po znanih poljih (claims): iss (izdajatelj), sub (subjekt), exp (potek veljavnosti), iat (izdano ob), nbf (ne pred), aud (občinstvo), jti (ID žetona). Potek veljavnosti se pretvori iz Unix časovnega žiga v človeku berljivo obliko in označi kot veljaven, potekel ali še ne veljaven. Orodje NE preveri podpisa – za to je potreben skrivni ključ, kar presega obseg orodja, ki teče na strani odjemalca –, vendar vam natančno pokaže, kaj žeton vsebuje, tako da lahko hitro odpravite težave z avtentikacijo.
Polje algoritma v glavi (alg) je izrecno izpostavljeno, vključno z opozorilom, če žeton uporablja algoritem »none« – dobro znano ranljivost JWT, pri kateri je preverjanje podpisa mogoče popolnoma zaobiti, če strežnik ne zavrne nepodpisanih žetonov. Prepoznani in označeni so tako algoritmi na osnovi HMAC (HS256, HS384, HS512) kot tudi tisti na osnovi RSA/ECDSA (RS256, ES256), tako da takoj veste, ali API uporablja shemo podpisovanja s skupnim skrivnim ključem ali z javnim ključem. V celoti so prikazana tudi polja po meri, ki niso standardna, saj večina žetonov v resničnem svetu nosi podatke, specifične za aplikacijo, kot so vloge ali ID-ji najemnikov (tenant IDs).
Razdeli JWT na pikah in dekodira vsak segment iz Base64URL: glavo, vsebino in podpis. Vsak je prikazan ločeno z barvnim poudarjanjem sintakse.
Prikaže algoritem (HS256, RS256, ES256) in tip žetona. Hitro preverite, kakšno shemo podpisovanja uporablja storitev.
Razčleni JSON vsebino in jo izriše z barvno označenimi ključi, nizi, števili in logičnimi vrednostmi. Vsi zahtevki so vidni na prvi pogled.
Preveri časovne žige exp (potek), iat (izdano ob) in nbf (ne pred). Označi, ali je žeton veljaven, potekel ali še ni aktiven — z berljivimi časi.
Prepozna registrirane zahtevke (iss, sub, aud, exp, iat, nbf, jti) in ponudi hitre razlage njihovega pomena.
Surovi žeton je prikazan z vsakim segmentom v svoji barvi, da lahko vizualno ločite glavo, vsebino in podpis.
Ko API vrne 401 Unauthorized, prilepite žeton, da preverite, ali je potekel, nepravilno oblikovan ali izdan od napačnega izdajatelja.
Dekodirajte dostopne in identitetne žetone, vrnjene iz OAuth/OIDC tokov, da vidite dodeljena pooblastila, identiteto uporabnika in potek veljavnosti.
Potrdite, da so zahtevani zahtevki (vloge, pravice, ID najemnika) prisotni v žetonu, preden predpostavite, da jih bo zaledni sistem sprejel.
Ko zaledna storitev ustvari žeton, ga dekodirajte, da preverite, ali vsebina ustreza temu, kar je storitev nameravala izdati.
Med varnostnim pregledom dekodirajte žetone, shranjene v localStorage ali piškotkih, da ocenite, kateri občutljivi podatki so izpostavljeni na strani odjemalca.
Kliknite ikono JWT v DevSuite Pro doku. Odpre se plošča s poljem za vnos žetona in tremi dekodiranimi podokni.
Prilepite kateri koli JWT — iz odgovora API-ja, glave Authorization, piškotka ali localStorage. Predpono "Bearer " lahko vključite ali izpustite; deluje oboje.
Podokno Header prikaže algoritem in tip. Preverite, ali uporablja shemo, ki jo pričakuje vaš zaledni sistem (pogosto HS256 ali RS256).
Podokno Payload prikaže vse zahtevke z barvnim poudarjanjem sintakse. Standardni zahtevki (iss, sub, exp) so označeni z razlago njihovega namena.
Statusna oznaka prikaže Veljaven, Potekel ali Še ni veljaven. Če je potekel, je žeton verjetno razlog, da avtentikacija ne uspe.
Namestite DevSuite Pro brezplačno in odklenite več kot 64 orodij za razvijalce za svoj brskalnik.