JWT Дебагер декодира и анализира JSON Web Token-е — рашчлањује заглавље (header), садржај (payload) и потпис, приказује тврдње (claims) и означава статус истека. Идеалан за отклањање грешака у аутентификацији, инспекцију OAuth/OIDC токена и проверу садржаја JWT-а без покретања посебног декодера или посете jwt.io.
JWT (JSON Web Token) је доминантни формат за ауторизационе токене у модерним API-јима — OAuth, OIDC, сесијски токени и прилагођена API аутентификација. Али JWT изгледа као бесмислен низ карактера: три Base64URL-кодована стринга спојена тачкама. JWT Дебагер рашчлањује тај стринг на три дела — заглавље (header), садржај (payload) и потпис (signature) — декодира сваки од њих и приказује JSON садржај са означавањем синтаксе.
Садржај (payload) се анализира ради познатих тврдњи (claims): iss (издавалац), sub (субјект), exp (истек), iat (издато), nbf (важи од), aud (публика), jti (ID токена). Истек се претвара из Unix временске ознаке у облик читљив људима и означава као важећи, истекао или још увек неважећи. Алат НЕ проверава потпис — за то је потребан тајни кључ, што излази из оквира алата који ради на страни клијента — али вам показује тачно шта токен садржи, тако да можете брзо да отклоните грешке у ауторизацији.
Поље алгоритма у заглављу (alg) изричито се истиче, укључујући упозорење уколико токен користи алгоритам „none“ — добро познату JWT рањивост код које се провера потписа може у потпуности заобићи ако сервер не одбија непотписане токене. Идентификују се и означавају и алгоритми засновани на HMAC-у (HS256, HS384, HS512) и они засновани на RSA/ECDSA (RS256, ES256), тако да одмах знате да ли API користи шему потписивања са дељеном тајном или јавним кључем. Прилагођене, нестандардне тврдње (claims) такође се приказују у целости, пошто већина стварних токена носи податке специфичне за апликацију, попут улога или ID-јева закупца (tenant).
Дели JWT на тачкама и Base64URL-декодира сваки сегмент: header, payload и signature. Сваки се приказује одвојено са синтаксним истицањем.
Приказује алгоритам (HS256, RS256, ES256) и тип токена. Брзо проверите коју шему потписивања сервис користи.
Рашчлањује JSON payload и приказује га са бојама за кључеве, низове, бројеве и логичке вредности. Све тврдње су видљиве на први поглед.
Проверава exp (истек), iat (издато у) и nbf (не пре) временске ознаке. Означава да ли је token важећи, истекао или још увек неактиван — са читљивим временима.
Препознаје регистроване тврдње (iss, sub, aud, exp, iat, nbf, jti) и пружа брзе напомене о њиховом значењу.
Сирови token приказан је са сваким сегментом у другој боји, тако да визуелно можете разликовати header, payload и signature.
Када API врати 401 Unauthorized, налепите token да проверите да ли је истекао, неисправног формата или издат од погрешног издаваоца.
Декодирајте access token-е и ID token-е добијене из OAuth/OIDC токова да видите одобрене обиме (scopes), идентитет корисника и истек.
Потврдите да су потребне тврдње (улоге, дозволе, ID закупца) присутне у токену пре него што претпоставите да ће их бекенд прихватити.
Када token генерише бекенд сервис, декодирајте га да проверите да ли payload одговара ономе што је сервис намеравао да изда.
Током безбедносне ревизије декодирајте token-е сачуване у localStorage-у или колачићима да процените која осетљива информација је изложена на страни клијента.
Кликните на JWT икону у DevSuite Pro доку. Отвара се панел са пољем за унос токена и три декодирана окна.
Налепите било који JWT — из API одговора, Authorization заглавља, колачића или localStorage-а. Са или без "Bearer " префикса, оба начина раде.
Окно Header приказује алгоритам и тип. Потврдите да користи шему коју ваш бекенд очекује (најчешће HS256 или RS256).
Окно Payload приказује све тврдње са синтаксним истицањем. Стандардне тврдње (iss, sub, exp) означене су са својом наменом.
Ознака статуса приказује Valid, Expired или Not Yet Valid. Ако је истекао, token је вероватно разлог зашто ваша аутентификација не успева.
Instalirajte DevSuite Pro besplatno i otključajte 64+ alata za programere za svoj pretraživač.