JWT Debugger декодує та аналізує JSON Web Tokens — розбирає заголовок, корисне навантаження й підпис, показує claims і позначає статус терміну дії. Ідеально підходить для налагодження проблем автентифікації, перевірки OAuth/OIDC токенів та вмісту JWT без запуску окремого декодера чи звернення до jwt.io.
JWT (JSON Web Token) — домінуючий формат токенів автентифікації в сучасних API: OAuth, OIDC, сесійні токени та власні механізми авторизації API. Але сам JWT виглядає як безглузда абракадабра: три рядки, закодовані в Base64URL і з'єднані крапками. JWT Debugger розбирає цей рядок на три частини — header, payload і signature, — декодує кожну з них і показує вміст JSON із підсвіткою синтаксису.
У payload розпізнаються відомі claims: iss (видавець), sub (суб'єкт), exp (термін дії), iat (час видачі), nbf (не дійсний до), aud (аудиторія), jti (ідентифікатор токена). Час закінчення дії конвертується з Unix timestamp у зрозумілий людині формат і позначається як дійсний, прострочений або ще не дійсний. Інструмент НЕ перевіряє підпис — для цього потрібен секретний ключ, а це виходить за межі можливостей клієнтського інструмента, — але він точно показує вміст токена, щоб ви могли швидко відлагодити проблеми з автентифікацією.
Поле алгоритму в header (alg) виводиться окремо й наочно, включно з попередженням, якщо токен використовує алгоритм «none» — добре відому вразливість JWT, за якої перевірку підпису можна повністю обійти, якщо сервер не відхиляє непідписані токени. Розпізнаються й позначаються як алгоритми на основі HMAC (HS256, HS384, HS512), так і на основі RSA/ECDSA (RS256, ES256), тож ви одразу розумієте, чи використовує API спільний секрет, чи схему з відкритим ключем. Власні, нестандартні claims теж показуються повністю, адже більшість реальних токенів несуть специфічні для застосунку дані — наприклад, ролі чи ідентифікатори орендарів (tenant ID).
Розділяє JWT за крапками та декодує кожен сегмент з Base64URL: заголовок, корисне навантаження і підпис. Кожен показано окремо з підсвіткою синтаксису.
Показує алгоритм (HS256, RS256, ES256) і тип токена. Швидко перевірте, яку схему підпису використовує сервіс.
Розбирає JSON payload і відображає його з кольоровим виділенням ключів, рядків, чисел і булевих значень. Усі claims видно одразу.
Перевіряє мітки часу exp (термін дії), iat (час видачі) та nbf (не дійсний до). Позначає, чи токен дійсний, прострочений чи ще не активний — у зручному для читання форматі.
Розпізнає зареєстровані claims (iss, sub, aud, exp, iat, nbf, jti) і надає короткі пояснення їхнього значення.
Сирий токен показано з кожним сегментом у власному кольорі, щоб ви могли візуально розрізняти заголовок, корисне навантаження і підпис.
Коли API повертає 401 Unauthorized, вставте токен, щоб перевірити, чи він прострочений, некоректний або виданий не тим видавцем.
Декодуйте access-токени та ID-токени, отримані під час потоків OAuth/OIDC, щоб побачити надані права доступу, ідентичність користувача і термін дії.
Переконайтеся, що необхідні claims (ролі, дозволи, ID орендаря) присутні в токені, перш ніж припускати, що бекенд його прийме.
Коли токен генерує бекенд-сервіс, декодуйте його, щоб перевірити відповідність payload тому, що сервіс мав намір видати.
Під час перевірки безпеки декодуйте токени, збережені в localStorage чи cookies, щоб оцінити, які конфіденційні дані розкриваються на стороні клієнта.
Клацніть на іконку JWT у панелі DevSuite Pro. Відкриється панель із полем вводу токена та трьома панелями декодування.
Вставте будь-який JWT — з відповіді API, заголовка Authorization, cookie чи localStorage. Можна включити або опустити префікс "Bearer " — працює обидва варіанти.
Панель Header показує алгоритм і тип. Переконайтеся, що використовується схема, яку очікує ваш бекенд (зазвичай HS256 або RS256).
Панель Payload показує всі claims з підсвіткою синтаксису. Стандартні claims (iss, sub, exp) позначені з поясненням призначення.
Значок статусу показує Valid, Expired або Not Yet Valid. Якщо термін минув, токен, ймовірно, і є причиною збою автентифікації.
Встановіть DevSuite Pro безкоштовно та отримайте понад 64 інструментів розробника