Перейти к содержимому
Aback Tools Logo

Отладчик OAuth2

Декодируйте и отлаживайте любой токен JWT — токены доступа, ID-токены и токены обновления. Наш отладчик OAuth2 мгновенно декодирует заголовок и полезную нагрузку, определяет тип токена, проверяет срок действия и даёт подробные пояснения к каждому утверждению, включая предупреждения безопасности. Вся обработка происходит локально в вашем браузере — никакие данные не отправляются на сервер. Полностью бесплатно и без регистрации.

OAuth2 Debugger

Paste any JWT token to decode and inspect its contents. The debugger identifies the token type (access token, ID token, or refresh token), decodes the header and payload, checks expiry, and provides detailed explanations for every claim - all processed locally in your browser.

Paste the full JWT token (header.payload.signature). All processing happens locally in your browser.

Example:

Почему стоит использовать наш отладчик OAuth2?

  • Мгновенное декодирование токенов JWT: вставьте любой токен JWT и сразу декодируйте его заголовок и полезную нагрузку. Инструмент автоматически разбирает закодированные в base64 сегменты JSON, определяет тип токена (токен доступа, ID-токен или токен обновления) и отображает все утверждения в чётком, организованном формате.
  • Проверка срока действия и контроля безопасности: автоматически проверяет, истёк ли срок действия токена или он ещё действителен, с наглядными визуальными индикаторами. Выявляет проблемы безопасности, такие как отсутствующие алгоритмы, издатели, не являющиеся URL, и критичные утверждения безопасности. У каждого утверждения есть значок важности, чтобы вы знали, на что обратить внимание.
  • Полное декодирование утверждений: декодирует и объясняет более 30 стандартных утверждений JWT, включая iss, sub, aud, exp, scope, client_id и roles. У каждого утверждения есть понятное описание того, что оно означает и почему оно важно. Пользовательские утверждения также отображаются с их исходными значениями.
  • Обработка 100% на стороне клиента: всё декодирование токенов происходит локально в вашем браузере с помощью встроенного декодирования base64. Ваши токены никогда не отправляются на сервер, не сохраняются и не регистрируются. Без регистрации, без ключей API, никакие данные не покидают ваше устройство. Включены примеры токенов для проверки.

Типичные случаи использования отладчика OAuth2

  • Отладка потоков аутентификации OAuth2: когда поток аутентификации OAuth2 или OIDC завершается ошибкой, декодируйте токены, чтобы изучить утверждения. Проверьте, совпадает ли издатель, правильно ли предоставлены области действия, действительна ли аудитория и верен ли срок действия токена. Быстро находите ошибки конфигурации.
  • Анализ токенов безопасности: исследователи безопасности и пентестеры могут декодировать токены, чтобы проанализировать их содержимое, не отправляя их во внешний сервис. Проверьте, нет ли утечки конфиденциальных данных в утверждениях, убедитесь в использовании нужных алгоритмов и изучите структуру токена на соответствие лучшим практикам безопасности.
  • Разработка и интеграция API: при интеграции с API, защищённым OAuth2, декодируйте токены доступа, чтобы убедиться, что они содержат ожидаемые утверждения, области действия и аудиторию. Тестируйте разные типы токенов и понимайте, какая информация доступна для решений об авторизации.
  • Изучение стандартов JWT и OAuth2: используйте отладчик, чтобы узнать, как устроены JWT. Посмотрите, как заголовок определяет алгоритм подписи, как полезная нагрузка несёт утверждения и как подпись обеспечивает целостность. Подробные описания утверждений делают его отличным обучающим инструментом.
  • Проверка токенов от разных провайдеров: декодируйте токены разных провайдеров OAuth2 (Google, Auth0, Azure AD, Okta, Keycloak) и сравнивайте структуры их утверждений. Каждый провайдер использует немного разные утверждения и форматы — отладчик помогает понять эти различия.
  • Устранение проблем со сроком действия токенов: когда пользователи сообщают о неожиданных выходах из системы, декодируйте их токены, чтобы проверить время истечения. Отладчик показывает, когда токен был выдан и когда истекает, помогая определить, вызваны ли проблемы коротким сроком жизни токенов или рассинхронизацией часов.

Что такое токены JWT?

JSON Web Tokens (JWT) — это компактное, безопасное для URL средство представления утверждений между двумя сторонами. Они состоят из трёх частей, разделённых точками: заголовка, описывающего алгоритм подписи и тип токена, полезной нагрузки, содержащей утверждения (данные), и необязательной подписи, проверяющей, что токен не был изменён. JWT обычно используются в OAuth 2.0 и OpenID Connect (OIDC) для токенов доступа и ID-токенов.

Как работает наш отладчик OAuth2

  1. Вставьте свой токен — вставьте любой токен JWT в поле ввода. Инструмент автоматически определяет три сегмента, разделённых точками (заголовок.полезная нагрузка.подпись).
  2. Автоматическое декодирование — инструмент декодирует каждый сегмент, закодированный в base64url, с помощью встроенной функции atob() вашего браузера, разбирает JSON и извлекает все утверждения.
  3. Анализ и отображение — определяется тип токена, срок действия сверяется с текущим временем, а каждое утверждение отображается с уровнем важности, описанием и возможными предупреждениями безопасности.

Типы токенов, которые можно декодировать

  • Токены доступа — используются для доступа к защищённым ресурсам API. Содержат утверждения вроде scope, client_id и авторизованной стороны (azp). Обычно недолговечны.
  • ID-токены — используются в OpenID Connect для аутентификации пользователей. Содержат утверждения идентичности, такие как имя, электронная почта, фото и nonce для защиты от повторного воспроизведения.
  • Токены обновления — долгоживущие токены, используемые для получения новых токенов доступа без участия пользователя. Обычно содержат меньше утверждений.
  • Непрозрачные токены — токены, которые нельзя декодировать, поскольку они не содержат разбираемых данных JSON. Их нужно проверять через эндпоинт интроспекции.

Приватность, безопасность и доступность

Ваша приватность — наш приоритет. Всё декодирование токенов выполняется полностью в вашем браузере с помощью встроенной функции atob() — ваши токены никогда не отправляются на сервер, и никакие данные не регистрируются и не сохраняются. Отладчик OAuth2 полностью бесплатен, без регистрации, без ключей API и без ограничений на использование. Однако учтите, что вставка токенов с конфиденциальной информацией в любой онлайн-инструмент несёт внутренний риск — будьте осторожны и учитывайте чувствительность данных в ваших токенах.

Часто задаваемые вопросы

JSON Web Token (JWT) — это компактный, безопасный для URL способ представления утверждений между двумя сторонами. Он состоит из трёх закодированных в base64 частей, разделённых точками: заголовка (алгоритм и тип токена), полезной нагрузки (фактические данные/утверждения) и подписи (для проверки целостности). JWT широко используются в OAuth 2.0 и OpenID Connect.

Всё декодирование токена происходит полностью в вашем браузере с помощью встроенной функции atob(). Ваш токен никогда не отправляется на сервер, не сохраняется и не регистрируется. Тем не менее всегда будьте осторожны, вставляя токены с конфиденциальными данными в любой онлайн-инструмент.

Нет. Этот инструмент декодирует заголовок и полезную нагрузку JWT, чтобы вы могли изучить их содержимое, но не проверяет криптографическую подпись. Для проверки подписи нужен открытый ключ или общий секрет издателя, к которым у этого инструмента нет доступа.

Токен доступа используется для доступа к защищённым ресурсам API и обычно содержит области действия, client_id и авторизованную сторону. ID-токен используется в OpenID Connect для аутентификации пользователя и содержит сведения об идентичности, такие как имя, электронная почта и фото.

Утверждение exp (время истечения) указывает, когда истекает срок действия токена. Если текущее время превышает метку времени exp, токен считается просроченным и будет отклонён. Вам потребуется получить новый токен, обычно с помощью токена обновления или повторной аутентификации.

Непрозрачный токен — это токен, формат которого невозможно разобрать: он не содержит данных JSON, закодированных в base64. В отличие от JWT, непрозрачные токены нельзя декодировать локально, их нужно проверять через эндпоинт интроспекции сервера авторизации.

Да, если токен является JWT (это легко определить по трём сегментам, разделённым точками). Среди распространённых провайдеров, использующих JWT-токены доступа, — Auth0, Okta, Azure AD, Amazon Cognito и Keycloak.

К стандартным зарегистрированным утверждениям относятся iss (издатель), sub (субъект), aud (аудитория), exp (истечение), nbf (не раньше), iat (выдан в) и jti (ID JWT). Специфичные для OAuth2 утверждения включают scope, client_id, azp, nonce и утверждения идентичности, такие как имя, электронная почта и роли.

Если у токена нет утверждения exp (время истечения), значит, он не истекает и действителен бессрочно — или пока провайдер его не отзовёт. Это необычно для токенов доступа, но возможно в некоторых пользовательских реализациях токенов.

Да! Отладчик OAuth2 полностью бесплатен, без регистрации, без аккаунта и без ключей API. Всё декодирование токенов происходит локально в вашем браузере — никакие данные не отправляются на сервер.