← Tillbaka till funktioner
Free

JWT Debugger

JWT Debugger avkodar och granskar JSON Web Tokens — den tolkar header, payload och signatur, visar claims och flaggar utgångsstatus. Perfekt för att felsöka autentiseringsproblem, granska OAuth/OIDC-tokens och verifiera JWT-innehåll utan att köra en separat avkodare eller gå till jwt.io.

JWT (JSON Web Token) är det dominerande formatet för auth-tokens i moderna API:er — OAuth, OIDC, sessionstokens och anpassad API-autentisering. Men en JWT ser ut som rappakalja: tre Base64URL-kodade strängar sammanfogade med punkter. JWT Debugger parsar den strängen i dess tre delar — header, payload och signature — avkodar var och en, och visar JSON-innehållet med syntaxmarkering.

Payloaden parsas efter kända claims: iss (issuer), sub (subject), exp (expiry), iat (issued at), nbf (not before), aud (audience), jti (token ID). Utgångsdatum konverteras från Unix-timestamp till läsbar form och flaggas som giltig, utgången eller ännu inte giltig. Verktyget verifierar INTE signaturen — det kräver den hemliga nyckeln och ligger utanför vad ett klientsidesverktyg kan göra — men det visar dig exakt vad en token innehåller så att du snabbt kan felsöka auth-problem.

Headerns algoritmfält (alg) lyfts fram explicit, inklusive en varning om en token använder algoritmen "none" — en välkänd JWT-sårbarhet där signaturverifiering helt kan kringgås om en server inte avvisar osignerade tokens. Både HMAC-baserade algoritmer (HS256, HS384, HS512) och RSA/ECDSA-baserade (RS256, ES256) identifieras och märks, så att du direkt vet om ett API använder ett delat hemligt nyckelschema eller ett publikt nyckelschema. Anpassade, icke-standardiserade claims visas också i sin helhet, eftersom de flesta verkliga tokens innehåller applikationsspecifik data som roller eller tenant-ID:n.

Live-förhandsvisning
example.com
JWT-felsökare ✓ Giltig · exp: 2 timmar kvar
Token
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0IiwibmFtZSI6IkpvaG4gRG9lIiwiaWF0IjoxNzQzNDQ4MDAwfQ.SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c
Rubrik
{
  "alg": "HS256",
  "typ": "JWT"
}
Payload
{
  "sub": "1234",
  "name": "John Doe",
  "iat": 1743448000
}
alg: HS256 sub: 1234 utfärdad: 2 timmar sedan
Huvudfunktioner

Avkodning i tre delar

Delar upp JWT:n vid punkterna och Base64URL-avkodar varje segment: header, payload och signatur. Varje del visas separat med syntaxmarkering.

Header-granskning

Visar algoritmen (HS256, RS256, ES256) och tokentypen. Kontrollera snabbt vilket signeringsschema en tjänst använder.

Visning av payload-claims

Tolkar JSON-payloaden och renderar den med färgkodade nycklar, strängar, tal och booleaner. Alla claims syns direkt.

Validering av utgångstid

Kontrollerar tidsstämplarna exp (utgångstid), iat (utfärdad vid) och nbf (giltig från). Flaggar om tokenen är giltig, utgången eller ännu inte aktiv — med läsbara tider.

Identifiering av standardclaims

Känner igen registrerade claims (iss, sub, aud, exp, iat, nbf, jti) och ger snabba referensanteckningar om deras betydelse.

Färgad förhandsvisning av token

Rå-tokenen visas med varje segment i en egen färg så att du visuellt kan skilja på header, payload och signatur.

Vanliga användningsområden

Felsöka 401-fel vid autentisering

När ett API returnerar 401 Unauthorized, klistra in tokenen för att se om den har gått ut, är felformad eller utfärdad av fel utfärdare.

Granskning av OAuth-tokens

Avkoda access- och ID-tokens från OAuth/OIDC-flöden för att se beviljade scopes, användaridentitet och utgångstid.

Verifiera att claims uppfyller kraven

Bekräfta att nödvändiga claims (roller, behörigheter, tenant-id) finns i tokenen innan du antar att backend kommer att acceptera den.

Korskontroll av tokeninnehåll

När en token genereras av en backend-tjänst, avkoda den för att verifiera att payloaden matchar det som tjänsten avsåg att utfärda.

Säkerhetsgranskningar

Under en säkerhetsgranskning, avkoda tokens som lagras i localStorage eller cookies för att bedöma vilken känslig data som exponeras på klientsidan.

Hur man använder
1

Öppna JWT Debugger

Klicka på JWT-ikonen i DevSuite Pro-dockan. En panel öppnas med ett tokenfält och tre avkodade paneler.

2

Klistra in din token

Klistra in valfri JWT — från ett API-svar, en Authorization-header, en cookie eller localStorage. Med eller utan prefixet "Bearer " fungerar det.

3

Granska headern

Header-panelen visar algoritmen och typen. Bekräfta att den använder det schema din backend förväntar sig (ofta HS256 eller RS256).

4

Granska payloaden

Payload-panelen visar alla claims med syntaxmarkering. Standardclaims (iss, sub, exp) flaggas med sitt syfte.

5

Kontrollera utgångstid

Statusmärket visar Giltig, Utgången eller Ännu inte giltig. Om den har gått ut är tokenen troligen orsaken till att autentiseringen misslyckas.

Redo att prova?

Installera DevSuite Pro gratis och lås upp 64+ utvecklarverktyg för din webbläsare.

Lägg till i Chrome Lägg till i Edge Lägg till i FireFox