JWT Debugger avkodar och granskar JSON Web Tokens — den tolkar header, payload och signatur, visar claims och flaggar utgångsstatus. Perfekt för att felsöka autentiseringsproblem, granska OAuth/OIDC-tokens och verifiera JWT-innehåll utan att köra en separat avkodare eller gå till jwt.io.
JWT (JSON Web Token) är det dominerande formatet för auth-tokens i moderna API:er — OAuth, OIDC, sessionstokens och anpassad API-autentisering. Men en JWT ser ut som rappakalja: tre Base64URL-kodade strängar sammanfogade med punkter. JWT Debugger parsar den strängen i dess tre delar — header, payload och signature — avkodar var och en, och visar JSON-innehållet med syntaxmarkering.
Payloaden parsas efter kända claims: iss (issuer), sub (subject), exp (expiry), iat (issued at), nbf (not before), aud (audience), jti (token ID). Utgångsdatum konverteras från Unix-timestamp till läsbar form och flaggas som giltig, utgången eller ännu inte giltig. Verktyget verifierar INTE signaturen — det kräver den hemliga nyckeln och ligger utanför vad ett klientsidesverktyg kan göra — men det visar dig exakt vad en token innehåller så att du snabbt kan felsöka auth-problem.
Headerns algoritmfält (alg) lyfts fram explicit, inklusive en varning om en token använder algoritmen "none" — en välkänd JWT-sårbarhet där signaturverifiering helt kan kringgås om en server inte avvisar osignerade tokens. Både HMAC-baserade algoritmer (HS256, HS384, HS512) och RSA/ECDSA-baserade (RS256, ES256) identifieras och märks, så att du direkt vet om ett API använder ett delat hemligt nyckelschema eller ett publikt nyckelschema. Anpassade, icke-standardiserade claims visas också i sin helhet, eftersom de flesta verkliga tokens innehåller applikationsspecifik data som roller eller tenant-ID:n.
Delar upp JWT:n vid punkterna och Base64URL-avkodar varje segment: header, payload och signatur. Varje del visas separat med syntaxmarkering.
Visar algoritmen (HS256, RS256, ES256) och tokentypen. Kontrollera snabbt vilket signeringsschema en tjänst använder.
Tolkar JSON-payloaden och renderar den med färgkodade nycklar, strängar, tal och booleaner. Alla claims syns direkt.
Kontrollerar tidsstämplarna exp (utgångstid), iat (utfärdad vid) och nbf (giltig från). Flaggar om tokenen är giltig, utgången eller ännu inte aktiv — med läsbara tider.
Känner igen registrerade claims (iss, sub, aud, exp, iat, nbf, jti) och ger snabba referensanteckningar om deras betydelse.
Rå-tokenen visas med varje segment i en egen färg så att du visuellt kan skilja på header, payload och signatur.
När ett API returnerar 401 Unauthorized, klistra in tokenen för att se om den har gått ut, är felformad eller utfärdad av fel utfärdare.
Avkoda access- och ID-tokens från OAuth/OIDC-flöden för att se beviljade scopes, användaridentitet och utgångstid.
Bekräfta att nödvändiga claims (roller, behörigheter, tenant-id) finns i tokenen innan du antar att backend kommer att acceptera den.
När en token genereras av en backend-tjänst, avkoda den för att verifiera att payloaden matchar det som tjänsten avsåg att utfärda.
Under en säkerhetsgranskning, avkoda tokens som lagras i localStorage eller cookies för att bedöma vilken känslig data som exponeras på klientsidan.
Klicka på JWT-ikonen i DevSuite Pro-dockan. En panel öppnas med ett tokenfält och tre avkodade paneler.
Klistra in valfri JWT — från ett API-svar, en Authorization-header, en cookie eller localStorage. Med eller utan prefixet "Bearer " fungerar det.
Header-panelen visar algoritmen och typen. Bekräfta att den använder det schema din backend förväntar sig (ofta HS256 eller RS256).
Payload-panelen visar alla claims med syntaxmarkering. Standardclaims (iss, sub, exp) flaggas med sitt syfte.
Statusmärket visar Giltig, Utgången eller Ännu inte giltig. Om den har gått ut är tokenen troligen orsaken till att autentiseringen misslyckas.
Installera DevSuite Pro gratis och lås upp 64+ utvecklarverktyg för din webbläsare.