JWT डिकोडर
किसी JWT को पेस्ट करके उसका हेडर और पेलोड डिकोड करें, यह देखें कि यह कब एक्सपायर होता है, और स्टैंडर्ड क्लेम जाँचें। डिकोडिंग पूरी तरह आपके ब्राउज़र में होती है, तो प्रोडक्शन एक्सेस टोकन कभी आपकी मशीन से बाहर नहीं जाते।
- फ़ाइलें कभी आपकी डिवाइस से बाहर नहीं जातीं
- मुफ़्त, बिना साइन-अप
- कोई वॉटरमार्क नहीं
- लोड होने के बाद ऑफ़लाइन भी काम करता है
JWT डिकोडर कैसे करें
- 1
अपना टोकन पेस्ट करें
दोनों डॉट सहित पूरा JWT पेस्ट करें। आपके टाइप करते ही यह डिकोड होता है।
- 2
क्लेम पढ़ें
हेडर और पेलोड फ़ॉर्मेट होते हैं, एक्सपायरेशन और जारी होने की तारीख़ पढ़ने लायक़ तारीख़ों के रूप में दिखाई जाती हैं।
- 3
जो चाहिए वह कॉपी करें
डिकोड किए पेलोड को कहीं और इस्तेमाल के लिए JSON के रूप में कॉपी करें।
JWT के तीन हिस्से असल में क्या हैं
कोई JSON Web Token डॉट से जुड़े Base64URL-एनकोडेड तीन सेगमेंट हैं: एक हेडर जो सिग्नेचर एल्गोरिदम और टोकन के प्रकार का वर्णन करता है, एक पेलोड जिसमें असली क्लेम हैं — टोकन किसे पहचानता है, यह कब एक्सपायर होता है, यह क्या परमिशन देता है — और एक सिग्नेचर जो किसी सीक्रेट या प्राइवेट की का इस्तेमाल करते हुए पहले दो सेगमेंट पर कैलकुलेट होता है। डिकोड करना, जो यह टूल करता है, का मतलब है पहले दो सेगमेंट को Base64URL में वापस पढ़ने लायक़ JSON में डिकोड करना; यह तीसरे सेगमेंट के बारे में उसकी कच्ची एनकोडेड वैल्यू दिखाने के अलावा कुछ नहीं बताता, क्योंकि उस सिग्नेचर को वेरिफ़ाई करने के लिए असली सिग्नेचर सीक्रेट चाहिए, जिसे किसी ब्राउज़र-आधारित टूल को कभी आपसे पेस्ट करने को नहीं कहना चाहिए।
यह फ़र्क़ — डिकोड करना बनाम वेरिफ़ाई करना — किसी JWT डीबगिंग टूल के बारे में समझने की सबसे मायने वाली चीज़ है। डिकोड करना बताता है कि कोई टोकन *क्या दावा करता है*; वेरिफ़ाई करना बताता है कि उन दावों पर *भरोसा किया जा सकता है* या नहीं, यह पुष्टि करते हुए कि सिग्नेचर उम्मीद वाले जारीकर्ता ने बनाई। कोई टोकन एकदम सही तरीक़े से डिकोड हो सकता है और एडमिन एक्सेस का दावा करता पेलोड दिखा सकता है जबकि वह पूरी तरह जाली हो, अगर कुछ भी कभी उस सिग्नेचर को असली सिग्नेचर की के ख़िलाफ़ नहीं जाँचता।
संवेदनशील डेटा के लिए JWT सुरक्षित जगह क्यों नहीं है
हेडर और पेलोड एनकोडेड हैं, एन्क्रिप्टेड नहीं — Base64URL बिना किसी सीक्रेट के एक पलटने लायक़ ट्रांसफ़ॉर्मेशन है, तो कोई भी जो किसी टोकन को पाता है, चाहे वह नेटवर्क ट्रैफ़िक इंटरसेप्ट करके, ब्राउज़र स्टोरेज पढ़कर, या इसे सीधे पाकर, वह बिना किसी की की ज़रूरत के पेलोड डिकोड कर सकता है और उसके अंदर हर क्लेम पढ़ सकता है। यही ठीक वजह है कि मानक सलाह है JWT पेलोड को आइडेंटिफ़ायर और ग़ैर-संवेदनशील क्लेम तक सीमित रखना — कोई यूज़र ID, कोई भूमिका, कोई एक्सपायरेशन समय — और कभी भी पासवर्ड, क्रेडिट कार्ड नंबर, या दूसरा गोपनीय डेटा सीधे टोकन के अंदर न रखना, क्योंकि टोकन फ़ॉर्मेट अपने आप में कोई गोपनीयता नहीं देता।
ख़ुद गणित किए बिना exp, iat और nbf पढ़ना
स्टैंडर्ड टाइमस्टैंप क्लेम Unix समय के रूप में स्टोर होते हैं — 1 जनवरी 1970 से सेकंड गिनने वाला एक सादा इंटीजर — जो मशीनों की तुलना के लिए कुशल है लेकिन किसी टोकन को आँखों से डीबग कर रहे इंसान के लिए एक नज़र में अपठनीय है। `1735689600` को हाथ से "1 जनवरी 2025, 00:00:00 UTC" में बदलना ठीक उसी तरह की छोटी और ग़लती-होने-योग्य गणित है जो समय के दबाव में ग़लत होना आसान है, ख़ास तौर पर टाइम ज़ोन के बीच। तीनों क्लेम को असली लोकल तारीख़ों के रूप में दिखाना, और सीधे यह बताना कि टोकन अभी एक्सपायर हो चुका है, वैध है, या अभी सक्रिय नहीं है, किसी डीबगिंग सेशन को, जो वरना एक अतिरिक्त गणित लेता, एक तुरंत और पढ़ने लायक़ जवाब में बदल देता है।
अक्सर पूछे जाने वाले सवाल
क्या यहाँ प्रोडक्शन टोकन पेस्ट करना सुरक्षित है?
किसी भी सर्वर-आधारित डिकोडर से ज़्यादा सुरक्षित: टोकन आपके ब्राउज़र में बाँटा और Base64 डिकोड किया जाता है, बिना किसी नेटवर्क रिक्वेस्ट के। आप इंटरनेट से डिस्कनेक्ट करके इसे जाँच सकते हैं — टूल फिर भी काम करता है। फिर भी, कहीं भी पेस्ट किए किसी भी टोकन को ऐसा मानें जिसे आपको रोटेट करना चाहिए।
क्या यह हस्ताक्षर वेरिफ़ाई करता है?
नहीं, और जान-बूझकर। वेरिफ़ाई करने के लिए सिग्नेचर सीक्रेट या पब्लिक की चाहिए, और कोई ब्राउज़र टूल जो आपसे आपका सिग्नेचर सीक्रेट पेस्ट करने को कहे वह एक बुरी आदत को बढ़ावा देता है। वेरिफ़िकेशन आपके बैकएंड का काम है, किसी वेब पेज का नहीं।
क्या कोई JWT एन्क्रिप्टेड होता है?
नहीं। हेडर और पेलोड Base64URL में एनकोड हैं, जो एनकोडिंग है, एन्क्रिप्शन नहीं — टोकन रखने वाला कोई भी हर क्लेम पढ़ सकता है। कभी भी JWT पेलोड में पासवर्ड, कार्ड नंबर या निजी डेटा न डालें।
exp, iat और nbf का क्या मतलब है?
ये सेकंड में Unix टाइमस्टैंप हैं। `exp` बताता है टोकन कब एक्सपायर होता है, `iat` कब जारी हुआ, और `nbf` वह सबसे शुरुआती पल जब इसे स्वीकार किया जा सकता है। यह टूल तीनों को लोकल तारीख़ों के रूप में दिखाता है और बताता है कि टोकन अभी वैध है या नहीं।
यह मेरा टोकन डिकोड करने में क्यों फ़ेल होता है?
किसी JWT में डॉट से अलग किए बिल्कुल तीन हिस्से होने चाहिए। आम वजहें हैं कोई कटी हुई कॉपी, कोई "Bearer " प्रीफ़िक्स जो अपनी जगह रह गया, या JSON रिस्पॉन्स से आया कोई घेरने वाला कोटेशन मार्क।
आपको यह भी चाहिए हो सकता है
Base64 एनकोडर और डिकोडर
Base64 और Base64URL एनकोड और डिकोड करें
JSON फ़ॉर्मेटर
JSON को तुरंत फ़ॉर्मेट, वैलिडेट और मिनिफ़ाई करें
हैश जेनरेटर
MD5, SHA-1, SHA-256, SHA-384 और SHA-512
CSS फ़ॉर्मेटर
स्टाइलशीट को सुंदर बनाएँ या मिनिफ़ाई करें
CSS मिनिफ़ायर
असली CSS-अवेयर मिनिफ़ायर से स्टाइलशीट छोटा करें
HTML फ़ॉर्मेटर
HTML को सही तरीक़े से सुंदर बनाएँ और इंडेंट करें
JavaScript फ़ॉर्मेटर
असली पार्सर के साथ JS और TypeScript फ़ॉर्मेट करें
JS मिनिफ़ायर
असली मिनिफ़िकेशन से JavaScript छोटा करें, रेगेक्स से नहीं