← Назад до функцій
Free

JWT Debugger

JWT Debugger декодує та аналізує JSON Web Tokens — розбирає заголовок, корисне навантаження й підпис, показує claims і позначає статус терміну дії. Ідеально підходить для налагодження проблем автентифікації, перевірки OAuth/OIDC токенів та вмісту JWT без запуску окремого декодера чи звернення до jwt.io.

JWT (JSON Web Token) — домінуючий формат токенів автентифікації в сучасних API: OAuth, OIDC, сесійні токени та власні механізми авторизації API. Але сам JWT виглядає як безглузда абракадабра: три рядки, закодовані в Base64URL і з'єднані крапками. JWT Debugger розбирає цей рядок на три частини — header, payload і signature, — декодує кожну з них і показує вміст JSON із підсвіткою синтаксису.

У payload розпізнаються відомі claims: iss (видавець), sub (суб'єкт), exp (термін дії), iat (час видачі), nbf (не дійсний до), aud (аудиторія), jti (ідентифікатор токена). Час закінчення дії конвертується з Unix timestamp у зрозумілий людині формат і позначається як дійсний, прострочений або ще не дійсний. Інструмент НЕ перевіряє підпис — для цього потрібен секретний ключ, а це виходить за межі можливостей клієнтського інструмента, — але він точно показує вміст токена, щоб ви могли швидко відлагодити проблеми з автентифікацією.

Поле алгоритму в header (alg) виводиться окремо й наочно, включно з попередженням, якщо токен використовує алгоритм «none» — добре відому вразливість JWT, за якої перевірку підпису можна повністю обійти, якщо сервер не відхиляє непідписані токени. Розпізнаються й позначаються як алгоритми на основі HMAC (HS256, HS384, HS512), так і на основі RSA/ECDSA (RS256, ES256), тож ви одразу розумієте, чи використовує API спільний секрет, чи схему з відкритим ключем. Власні, нестандартні claims теж показуються повністю, адже більшість реальних токенів несуть специфічні для застосунку дані — наприклад, ролі чи ідентифікатори орендарів (tenant ID).

Live-перегляд
example.com
Налагоджувач JWT ✓ Валідний · exp: залишилося 2г
Токен
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0IiwibmFtZSI6IkpvaG4gRG9lIiwiaWF0IjoxNzQzNDQ4MDAwfQ.SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c
Заголовок
{
  "alg": "HS256",
  "typ": "JWT"
}
Payload (корисне навантаження)
{
  "sub": "1234",
  "name": "John Doe",
  "iat": 1743448000
}
alg: HS256 sub: 1234 видано: 2г тому
Основні функції

Декодування трьох частин

Розділяє JWT за крапками та декодує кожен сегмент з Base64URL: заголовок, корисне навантаження і підпис. Кожен показано окремо з підсвіткою синтаксису.

Перевірка заголовка

Показує алгоритм (HS256, RS256, ES256) і тип токена. Швидко перевірте, яку схему підпису використовує сервіс.

Відображення claims у payload

Розбирає JSON payload і відображає його з кольоровим виділенням ключів, рядків, чисел і булевих значень. Усі claims видно одразу.

Перевірка терміну дії

Перевіряє мітки часу exp (термін дії), iat (час видачі) та nbf (не дійсний до). Позначає, чи токен дійсний, прострочений чи ще не активний — у зручному для читання форматі.

Розпізнавання стандартних claims

Розпізнає зареєстровані claims (iss, sub, aud, exp, iat, nbf, jti) і надає короткі пояснення їхнього значення.

Кольоровий попередній перегляд токена

Сирий токен показано з кожним сегментом у власному кольорі, щоб ви могли візуально розрізняти заголовок, корисне навантаження і підпис.

Поширені сценарії використання

Налагодження помилок 401 при автентифікації

Коли API повертає 401 Unauthorized, вставте токен, щоб перевірити, чи він прострочений, некоректний або виданий не тим видавцем.

Перевірка OAuth токенів

Декодуйте access-токени та ID-токени, отримані під час потоків OAuth/OIDC, щоб побачити надані права доступу, ідентичність користувача і термін дії.

Перевірка відповідності claims вимогам

Переконайтеся, що необхідні claims (ролі, дозволи, ID орендаря) присутні в токені, перш ніж припускати, що бекенд його прийме.

Звірка вмісту токена

Коли токен генерує бекенд-сервіс, декодуйте його, щоб перевірити відповідність payload тому, що сервіс мав намір видати.

Аудити безпеки

Під час перевірки безпеки декодуйте токени, збережені в localStorage чи cookies, щоб оцінити, які конфіденційні дані розкриваються на стороні клієнта.

Як користуватися
1

Відкрийте JWT Debugger

Клацніть на іконку JWT у панелі DevSuite Pro. Відкриється панель із полем вводу токена та трьома панелями декодування.

2

Вставте свій токен

Вставте будь-який JWT — з відповіді API, заголовка Authorization, cookie чи localStorage. Можна включити або опустити префікс "Bearer " — працює обидва варіанти.

3

Перегляньте заголовок

Панель Header показує алгоритм і тип. Переконайтеся, що використовується схема, яку очікує ваш бекенд (зазвичай HS256 або RS256).

4

Проаналізуйте payload

Панель Payload показує всі claims з підсвіткою синтаксису. Стандартні claims (iss, sub, exp) позначені з поясненням призначення.

5

Перевірте термін дії

Значок статусу показує Valid, Expired або Not Yet Valid. Якщо термін минув, токен, ймовірно, і є причиною збою автентифікації.

Готові спробувати?

Встановіть DevSuite Pro безкоштовно та отримайте понад 64 інструментів розробника

Додати в Chrome Додати в Edge Додати в FireFox