सीधे कंटेंट पर जाएं
SPCXTools

JWT डिकोडर

JSON Web Tokens को डिकोड करें, एक्सपायरी चेक करें और HMAC सिग्नेचर वेरिफाई करें — प्राइवेट तरीके से, सीधे आपके ब्राउज़र में।

लोकली चलता है — फ़ाइलें कभी आपकी डिवाइस से बाहर नहीं जातीं

टूल लोड हो रहा है…

JWT डिकोडर का इस्तेमाल कैसे करें

  1. 1Token बॉक्स में JWT (बिंदुओं से अलग किए गए तीन Base64URL हिस्से) पेस्ट करें, या Load sample पर क्लिक करें।
  2. 2डिकोड किए गए Header और Payload को फ़ॉर्मेटेड JSON के रूप में पढ़ें।
  3. 3स्टेटस लाइन चेक करके देखें कि टोकन वैलिड है, एक्सपायर हो चुका है या अभी तक वैलिड नहीं है; टाइम क्लेम को पढ़ने योग्य तारीखों के रूप में दिखाया जाता है।
  4. 4HS256, HS384 या HS512 टोकन के लिए, सिग्नेचर को लोकली वेरिफाई करने के लिए सीक्रेट (secret) दर्ज करें।

JSON Web Tokens डिकोड करें

JSON Web Token (JWT) एक कॉम्पैक्ट स्ट्रिंग है जिसका उपयोग सिस्टम के बीच पहचान और परमिशन की जानकारी पास करने के लिए किया जाता है — अक्सर लॉग इन करने के बाद Authorization: Bearer हेडर के रूप में। यह रैंडम टेक्स्ट जैसा दिखता है, लेकिन इसमें तीन Base64URL-एन्कोडेड भाग होते हैं: एक हेडर, क्लेम्स का एक पेलोड, और एक सिग्नेचर। यह JWT डिकोडर टोकन को विभाजित करता है, पहले दो भागों को पढ़ने योग्य JSON में डिकोड करता है और महत्वपूर्ण क्लेम्स को समझाता है। डिकोडिंग और वेरिफिकेशन आपके डिवाइस पर ही (locally) होते हैं, इसलिए आपका टोकन कभी भी कहीं और नहीं भेजा जाता।

फीचर्स

  • हेडर और पेलोड डिकोड और प्रिटी-प्रिंट किए गए, जिनमें से प्रत्येक के साथ एक कॉपी बटन है।
  • टाइम क्लेम्स की व्याख्या: iat, nbf, exp और auth_time को इपोक (epoch) सेकंड से आपके टाइम ज़ोन की तारीखों में बदला गया है।
  • एक्सपायरी चेक जो आपको एक नज़र में बताता है कि टोकन एक्सपायर हो गया है या अभी तक एक्टिव नहीं हुआ है।
  • आपके ब्राउज़र के Web Crypto API का उपयोग करके HS256, HS384 और HS512 के लिए HMAC सिग्नेचर वेरिफिकेशन।
  • पेज लोड होने के बाद ऑफ़लाइन काम करता है; कोई भी डेटा कहीं नहीं भेजा जाता।

इसका उपयोग कब करें

ऑथेंटिकेशन डिबग करना। जब कोई रिक्वेस्ट 401 Unauthorized के साथ फेल हो जाती है, तो यह जांचने के लिए टोकन को डिकोड करें कि क्या यह एक्सपायर हो गया है, सही ऑडियंस (aud) के लिए जारी किया गया था, या इसमें अपेक्षित रोल्स और स्कोप्स (roles and scopes) मौजूद हैं।

API बनाना और टेस्ट करना। लाइव करने से पहले वेरिफाई करें कि आपका सर्वर टोकन में सही एक्सपायरी टाइम के साथ वही क्लेम्स डाल रहा है जो आप चाहते थे।

OAuth और OpenID Connect कैसे काम करते हैं, यह सीखना। आइडेंटिटी प्रोवाइडर्स के ID टोकन और एक्सेस टोकन अक्सर JWT होते हैं। किसी टेस्ट टोकन को डिकोड करने से पता चलता है कि प्रोवाइडर किसी यूज़र के बारे में क्या जानकारी शेयर करता है।

JWT की संरचना

header.payload.signature

  • Header — टोकन का प्रकार और साइनिंग एल्गोरिदम, उदाहरण के लिए {"alg":"HS256","typ":"JWT"}।
  • Payload — क्लेम्स। रजिस्टर्ड क्लेम्स में iss (इश्यूअर), sub (सब्जेक्ट, आमतौर पर यूज़र ID), aud (ऑडियंस), exp, nbf, iat और jti (टोकन ID) शामिल होते हैं। ऐप्स इसमें name या role जैसे कस्टम क्लेम्स जोड़ते हैं।
  • Signature — इसे header.payload को किसी सीक्रेट (HMAC) या प्राइवेट की (RSA, ECDSA, EdDSA) के साथ साइन करके बनाया जाता है। यदि कोई हेडर या पेलोड का एक भी कैरेक्टर बदल देता है, तो सिग्नेचर मैच नहीं करता।

चूंकि पेलोड केवल एन्कोड किया गया होता है, इसलिए JWT में कभी भी पासवर्ड जैसे सीक्रेट्स न डालें। अन्य Base64 डेटा को डिकोड करने के लिए, Base64 टूल का उपयोग करें; किसी भी टाइमस्टैम्प की जांच करने के लिए, Unix Timestamp Converter का उपयोग करें।

अक्सर पूछे जाने वाले सवाल

क्या यहाँ असली टोकन पेस्ट करना सुरक्षित है?
टोकन पूरी तरह से आपके ब्राउज़र में डिकोड और वेरिफाई होता है और कभी भी हमारे सर्वर पर नहीं भेजा जाता है। फिर भी, JWT एक क्रेडेंशियल है — इसे पासवर्ड की तरह समझें, प्रोडक्शन टोकन शेयर करने से बचें, और जहाँ तक हो सके टेस्ट टोकन का उपयोग करें।
क्या JWT को डिकोड करने से साबित होता है कि यह असली है?
नहीं। कोई भी हेडर और पेलोड को डिकोड कर सकता है क्योंकि वे केवल Base64URL-एन्कोडेड होते हैं, एन्क्रिप्टेड नहीं। एक टोकन तभी भरोसेमंद होता है जब उसके सिग्नेचर को सही key के साथ वेरिफाई किया गया हो। HMAC टोकन के लिए आप यहाँ सीक्रेट डालकर वेरिफाई कर सकते हैं; RSA और ECDSA टोकन को आपके एप्लिकेशन में जारीकर्ता (issuer) की पब्लिक key के साथ वेरिफाई किया जाना चाहिए।
exp, iat और nbf का क्या मतलब है?
exp (expiration time) वह समय है जब टोकन अमान्य हो जाता है, iat (issued at) वह समय है जब इसे बनाया गया था, और nbf (not before) वह सबसे पहला समय है जब इसका उपयोग किया जा सकता है। ये तीनों सेकंड में Unix टाइमस्टैम्प हैं; डिकोडर इन्हें आपके टाइम ज़ोन की तारीखों में बदल देता है।
यह क्यों बता रहा है कि टोकन अमान्य है?
एक JWT में डॉट्स से अलग किए गए ठीक तीन भाग होने चाहिए, और पहले दो Base64URL-एन्कोडेड JSON होने चाहिए। जांचें कि आपने Bearer प्रीफिक्स, कोट्स या लाइन ब्रेक के बिना पूरा टोकन कॉपी किया है।
क्या यह एन्क्रिप्टेड टोकन (JWE) को डिकोड कर सकता है?
नहीं। एन्क्रिप्टेड JWT में पांच भाग होते हैं और उनके पेलोड को केवल डिक्रिप्शन key से ही पढ़ा जा सकता है। यह टूल साइन्ड टोकन (JWS) को सपोर्ट करता है, जिनका उपयोग अधिकांश API करते हैं।
Base64 एनकोड और डिकोडटेक्स्ट और फाइल्स को Base64 में बदलें और वापस लाएं, पूर्ण UTF-8 और Base64URL सपोर्ट के साथ।JSON फॉर्मेटर और वैलिडेटरस्पष्ट एरर लोकेशन के साथ JSON को तुरंत beautify, minify और वैलिडेट करें।यूनिक्स टाइमस्टैम्प कन्वर्टरएपोक टाइमस्टैम्प को पढ़ने योग्य तारीखों में और तारीखों को यूनिक्स टाइम में बदलें, जिसमें सेकंड/मिलीसेकंड की ऑटोमैटिक पहचान शामिल है।Base64 से Imageअपने ब्राउज़र में तुरंत Base64 स्ट्रिंग्स और Data URIs को डिकोड करके देखने और डाउनलोड करने योग्य images में बदलें।Chmod कैलकुलेटरचेकबॉक्स, 755 जैसे ऑक्टल नंबर और rwxr-xr-x जैसी सिम्बोलिक परमिशन के बीच कन्वर्ट करें।क्रॉन एक्सप्रेशन जेनरेटरक्रॉनटैब शेड्यूल लिखें, इसे सरल भाषा में पढ़ें और चेक करें कि यह अगली बार ठीक कब रन होगा।