← Nazad na funkcije
Free

JWT Дебагер

JWT Дебагер декодира и анализира JSON Web Token-е — рашчлањује заглавље (header), садржај (payload) и потпис, приказује тврдње (claims) и означава статус истека. Идеалан за отклањање грешака у аутентификацији, инспекцију OAuth/OIDC токена и проверу садржаја JWT-а без покретања посебног декодера или посете jwt.io.

JWT (JSON Web Token) је доминантни формат за ауторизационе токене у модерним API-јима — OAuth, OIDC, сесијски токени и прилагођена API аутентификација. Али JWT изгледа као бесмислен низ карактера: три Base64URL-кодована стринга спојена тачкама. JWT Дебагер рашчлањује тај стринг на три дела — заглавље (header), садржај (payload) и потпис (signature) — декодира сваки од њих и приказује JSON садржај са означавањем синтаксе.

Садржај (payload) се анализира ради познатих тврдњи (claims): iss (издавалац), sub (субјект), exp (истек), iat (издато), nbf (важи од), aud (публика), jti (ID токена). Истек се претвара из Unix временске ознаке у облик читљив људима и означава као важећи, истекао или још увек неважећи. Алат НЕ проверава потпис — за то је потребан тајни кључ, што излази из оквира алата који ради на страни клијента — али вам показује тачно шта токен садржи, тако да можете брзо да отклоните грешке у ауторизацији.

Поље алгоритма у заглављу (alg) изричито се истиче, укључујући упозорење уколико токен користи алгоритам „none“ — добро познату JWT рањивост код које се провера потписа може у потпуности заобићи ако сервер не одбија непотписане токене. Идентификују се и означавају и алгоритми засновани на HMAC-у (HS256, HS384, HS512) и они засновани на RSA/ECDSA (RS256, ES256), тако да одмах знате да ли API користи шему потписивања са дељеном тајном или јавним кључем. Прилагођене, нестандардне тврдње (claims) такође се приказују у целости, пошто већина стварних токена носи податке специфичне за апликацију, попут улога или ID-јева закупца (tenant).

Pregled uživo
example.com
JWT debugger ✓ Valid · exp: 2h left
Token
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0IiwibmFtZSI6IkpvaG4gRG9lIiwiaWF0IjoxNzQzNDQ4MDAwfQ.SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c
Header
{
  "alg": "HS256",
  "typ": "JWT"
}
Payload
{
  "sub": "1234",
  "name": "John Doe",
  "iat": 1743448000
}
alg: HS256 sub: 1234 issued: 2h ago
Ključne karakteristike

Декодирање у три дела

Дели JWT на тачкама и Base64URL-декодира сваки сегмент: header, payload и signature. Сваки се приказује одвојено са синтаксним истицањем.

Инспекција заглавља

Приказује алгоритам (HS256, RS256, ES256) и тип токена. Брзо проверите коју шему потписивања сервис користи.

Приказ тврдњи из payload-a

Рашчлањује JSON payload и приказује га са бојама за кључеве, низове, бројеве и логичке вредности. Све тврдње су видљиве на први поглед.

Провера истека

Проверава exp (истек), iat (издато у) и nbf (не пре) временске ознаке. Означава да ли је token важећи, истекао или још увек неактиван — са читљивим временима.

Препознавање стандардних тврдњи

Препознаје регистроване тврдње (iss, sub, aud, exp, iat, nbf, jti) и пружа брзе напомене о њиховом значењу.

Обојен приказ токена

Сирови token приказан је са сваким сегментом у другој боји, тако да визуелно можете разликовати header, payload и signature.

Uobičajeni slučajevi upotrebe

Дебаговање 401 грешака у аутентификацији

Када API врати 401 Unauthorized, налепите token да проверите да ли је истекао, неисправног формата или издат од погрешног издаваоца.

Инспекција OAuth токена

Декодирајте access token-е и ID token-е добијене из OAuth/OIDC токова да видите одобрене обиме (scopes), идентитет корисника и истек.

Провера усклађености тврдњи са захтевима

Потврдите да су потребне тврдње (улоге, дозволе, ID закупца) присутне у токену пре него што претпоставите да ће их бекенд прихватити.

Унакрсна провера садржаја токена

Када token генерише бекенд сервис, декодирајте га да проверите да ли payload одговара ономе што је сервис намеравао да изда.

Безбедносне ревизије

Током безбедносне ревизије декодирајте token-е сачуване у localStorage-у или колачићима да процените која осетљива информација је изложена на страни клијента.

Kako se koristi
1

Отворите JWT Дебагер

Кликните на JWT икону у DevSuite Pro доку. Отвара се панел са пољем за унос токена и три декодирана окна.

2

Налепите ваш token

Налепите било који JWT — из API одговора, Authorization заглавља, колачића или localStorage-а. Са или без "Bearer " префикса, оба начина раде.

3

Прегледајте header

Окно Header приказује алгоритам и тип. Потврдите да користи шему коју ваш бекенд очекује (најчешће HS256 или RS256).

4

Проверите payload

Окно Payload приказује све тврдње са синтаксним истицањем. Стандардне тврдње (iss, sub, exp) означене су са својом наменом.

5

Проверите истек

Ознака статуса приказује Valid, Expired или Not Yet Valid. Ако је истекао, token је вероватно разлог зашто ваша аутентификација не успева.

Spremni da probate?

Instalirajte DevSuite Pro besplatno i otključajte 64+ alata za programere za svoj pretraživač.

Dodaj u Chrome Додај у Edge Dodaj u FireFox