Skip to main content
appkiro.com

JWT-дебаггер

Разделяйте чтение JWT, проверку подписи и проверку claims-политики.

Инструменты разработчика и текста

Краткий ответ

JWT-дебаггер Base64URL-декодирует header/payload и может verify/sign поддерживаемым алгоритмом. Текущий UI называет HS256, HS384, HS512 с HMAC secret; decode не подтверждает подлинность, а valid signature не проверяет автоматически exp, iss, aud и права.

Проверить подпись

Как пользоваться

  1. Введите исходные данные: Вставьте disposable JWT или test JSON и проверьте три segment.

  2. Выберите нужные параметры: Выберите разрешённый HMAC algorithm и test secret; не доверяйте alg только из header.

  3. Проверьте и подтвердите результат: Раздельно оцените decoded claims, signature и policy exp/nbf/iss/aud.

Основные возможности

  • Decode header/payload.
  • Decode/Verify и Encode/Sign.
  • HS256/384/512 в UI.
  • Создание test token.
  • Security warnings.

Подходящие сценарии

  • Разбор тестового JWT.
  • Проверка HMAC vector.
  • Обучение trust boundary.

Ограничения и безопасность

  • JWT encoded, а не encrypted. Signature подтверждает знание key, но не приемлемость claims. Algorithm confusion, слабый secret и утечка token опасны.
  • Используйте только синтетические тестовые данные. Не вставляйте рабочие токены, пароли, seed-фразы или секреты подписи до независимой проверки local-only поведения.
  • Инструмент декодирует три сегмента JWT и подписывает или проверяет HS256, HS384 и HS512 общим секретом. alg=none доступен для отладки; асимметричные алгоритмы, issuer, audience и срок токена не проверяются.

Решение проблем

Не декодируется

segments/Base64URL/JSON.

Проверка подписи не пройдена

bytes/alg/secret/whitespace.

Подпись верна, но приложение отклоняет токен

exp/nbf/iss/aud/policy.

Частые вопросы

Decode равно verify?

Нет: decode читает JSON, verify проверяет подпись.

Какие algorithms?

Подтверждены только названия HS256/384/512 в UI; остальные требуют проверки.

Можно production data?

Нет, до независимого security audit.

Насколько это безопасно и конфиденциально?

Краткий ответ: Используйте только синтетические тестовые данные. Не вставляйте рабочие токены, пароли, seed-фразы или секреты подписи до независимой проверки local-only поведения.

Работает ли инструмент на телефоне?

Макет адаптируется к узким экранам. Выбор файлов, камера, буфер обмена и скачивание всё равно зависят от разрешений и возможностей мобильного браузера.

Начать работу

Используйте disposable token и три раздельных статуса: decode, signature, claims.