Перейти к содержимому
Aback Tools Logo

Отладчик и верификатор подписи JWT

Декодируйте заголовки и claims полезной нагрузки JWT, проверяйте подписи токенов для алгоритмов HS/RS/ES и разбирайте проблемы токенов аутентификации с обработкой только в браузере.

JWT Debugger & Signature Verifier

Decode JWT headers and payloads, inspect claims, and verify signatures for HS, RS, and ES algorithms using a shared secret or public key PEM directly in your browser.

Возможности

  • Быстрое декодирование JWT: мгновенно декодируйте сегменты заголовка и полезной нагрузки JWT с обработкой Base64URL и разбором JSON для проверки claims, метаданных алгоритма, значений издателя и полей временной шкалы токена.
  • Поддержка проверки подписи: проверяйте подписи HS, RS и ES прямо в браузере с помощью общего секрета или открытого ключа PEM. Полезно для отладки конвейеров аутентификации и проверки целостности токенов в разработке и на стейджинге.
  • Диагностика временной шкалы claims: выявляйте распространённые проблемы времени в полях exp, nbf и iat, чтобы разбираться с истечением токена, окнами активации и рассинхронизацией часов до того, как они нарушат продакшен-аутентификацию.
  • Бесплатно и приватно: анализ JWT и проверки подписи выполняются локально в вашем браузере без передачи на сервер. Инструмент бесплатен и не требует регистрации, что делает его удобным для повседневной отладки аутентификации.

Сценарии использования

  • Отладка OAuth: изучайте bearer-токены, выданные провайдерами идентичности, чтобы подтвердить claims, метаданные издателя и валидность подписи во время интеграционного тестирования OAuth/OIDC.
  • Проверка на API-шлюзе: проверяйте подписи JWT перед настройкой политик API-шлюза, чтобы убедиться в правильности распространения ключей и предположений об алгоритмах во всех средах.
  • Реагирование на инциденты: анализируйте проблемные токены доступа из журналов, чтобы понять, вызваны ли сбои некорректной структурой, недействительными подписями или истёкшими claims.
  • Проверки при миграции аутентификации: сравнивайте токены до и после перехода на другого провайдера аутентификации, чтобы проверить совместимость алгоритмов и ожидаемое соответствие claims.
  • Проверки безопасности в CI: используйте детерминированные отчёты проверки в тестовых конвейерах, чтобы рано выявлять сломанную логику выдачи токенов и ошибки ротации ключей.
  • Обучение разработчиков: помогайте командам понимать устройство JWT, показывая заголовки, claims и результаты проверки подписи в одном месте с понятной диагностикой.

Обзор

Отладчик и верификатор подписи JWT создан для практичной диагностики аутентификации. Он разбирает компактные JWT-токены, декодирует JSON заголовка и полезной нагрузки и проверяет подписи с помощью встроенных Web Crypto API браузера для распространённых алгоритмов HS, RS и ES.

Поддерживаемые режимы подписи

HMAC-алгоритмы ( HS256 , HS384 , HS512 ) проверяются с общим секретом. RSA-алгоритмы ( RS256 , RS384 , RS512 ) и ECDSA-алгоритмы ( ES256 , ES384 , ES512 ) проверяются с открытым ключом PEM. Верификатор сопоставляет метаданные алгоритма с соответствующими настройками хеширования и импорта ключа.

Диагностика claims

Помимо проверки подписи, отчёт отмечает распространённые проблемы временной шкалы claims. Он оценивает срок действия токена ( exp ), активацию не ранее ( nbf ) и подозрительные отметки времени выпуска ( iat ), чтобы выявить рассинхронизацию часов или дефекты выпуска токенов, которые часто становятся причиной сбоев аутентификации.

Границы безопасности

Инструмент проверяет целостность токена и форму claims, но не заменяет сквозные проверки авторизации в вашем бэкенде. Всегда применяйте проверки издателя, аудитории, области действия и отзыва в продакшен-мидлвари, даже если проверка подписи прошла успешно.

Модель приватности: вся работа по разбору и проверке токенов выполняется локально в вашем браузере. Значения JWT, общие секреты и открытые ключи не отправляются на удалённые сервисы. Это обеспечивает более безопасную отладку для чувствительных процессов разработки и стейджинга.

Часто задаваемые вопросы

Инструмент декодирует заголовки и полезную нагрузку JWT, проверяет структуру компактного токена и пытается верифицировать подпись по alg из заголовка. Он также отмечает распространённые проблемы временных claims: истёкшие exp, ещё не активные nbf и подозрительные расхождения iat.

Поддерживаются HMAC-алгоритмы HS256, HS384, HS512 с общим секретом, RSA-алгоритмы RS256, RS384, RS512 с открытым ключом в PEM и ECDSA-алгоритмы ES256, ES384, ES512 с открытым ключом PEM и адаптацией подписи JOSE для проверки.

Для токенов HS* нужен исходный общий секрет. Для токенов RS* и ES* нужен соответствующий открытый ключ в формате PEM. Если ключевой материал отсутствует, инструмент всё равно декодирует токен, но сообщает, что проверку подписи завершить не удалось.

Да, он обрабатывает семантику alg=none. Токены с alg=none считаются структурно корректными только при пустом сегменте подписи. Любой непустой сегмент подписи с alg=none отмечается как несовместимый и потенциально небезопасный.

Нет. Инструмент помогает отлаживать целостность токена и содержимое claims, но продакшен-системы по-прежнему должны выполнять на сервере проверки издателя, аудитории, области действия и отзыва. Валидная подпись сама по себе не гарантирует корректность авторизации.

Да. Декодирование JWT и проверка подписи выполняются в вашем браузере через API Web Crypto. Токены, секреты и ключи не загружаются на внешние серверы, что делает процесс подходящим для чувствительных сессий отладки.

Да. Отладчик и верификатор подписи JWT бесплатны и не требуют регистрации. Вы можете выполнять неограниченные проверки токенов и подписей для разработки, тестирования и операционной диагностики.