मुफ़्त JWT डिकोडर और डीबगर

किसी भी JSON वेब टोकन (JWT) को उसके हेडर और पेलोड को तुरंत डिकोड करने के लिए पेस्ट करें, उसकी एक्सपायरी स्थिति जाँचें, और उसके सिग्नेचर को वेरीफाई करें — HS256, RS256, ES256, PS256 और अधिक। 100% क्लाइंट-साइड; आपके टोकन कभी भी आपके ब्राउज़र से बाहर नहीं जाते।

9 समर्थित एल्गोरिदम
100% ब्राउज़र-आधारित सुरक्षा
0 सर्वर पर भेजा गया डेटा
हेडर (Header) पेलोड (Payload) सिग्नेचर (Signature)
इसे तुरंत डिकोड करने के लिए ऊपर एक JWT पेस्ट करें।

JWT के अंदर क्या है

हेडर (Header)

एक छोटा JSON ऑब्जेक्ट जो सिग्नेचर एल्गोरिदम (alg) और टोकन प्रकार (typ) का नाम बताता है। यह केवल डिकोड किया गया है, एन्क्रिप्ट नहीं किया गया है — यह टोकन रखने वाले किसी भी व्यक्ति को दिखाई देता है।

Base64URL-एन्कोडेड JSON

पेलोड (Payload)

क्लेम्स (Claims) — वास्तविक डेटा, जैसे कि टोकन किसका प्रतिनिधित्व करता है (sub) और यह कब समाप्त होता है (exp)। यह भी सिर्फ एन्कोडेड है, इसे कभी भी गुप्त (secret) न मानें।

Base64URL-एन्कोडेड JSON

सिग्नेचर (Signature)

हेडर और पेलोड पर एक क्रिप्टोग्राफ़िक सिग्नेचर। यह एकमात्र ऐसा हिस्सा है जो यह साबित करता है कि टोकन प्रामाणिक है और इसमें कोई बदलाव नहीं किया गया है — और एकमात्र हिस्सा है जिसे जाँचने के लिए एक कुंजी (key) की आवश्यकता होती है।

HMAC या पब्लिक-की द्वारा हस्ताक्षरित

अक्सर पूछे जाने वाले प्रश्न (FAQs)

JWT डिकोडर क्या करता है?

एक JWT डिकोडर टोकन को उसके तीन हिस्सों — हेडर, पेलोड, और सिग्नेचर — में बांटता है, फिर हेडर और पेलोड को Base64URL-डिकोड करता है ताकि आप इसके अंदर मौजूद वास्तविक क्लेम्स (दावों) और मेटाडेटा को पढ़ सकें, जैसे कि उपयोग किया गया एल्गोरिदम, सब्जेक्ट, और एक्सपायरी समय।

क्या JWT को डिकोड करना और वेरीफाई करना एक ही बात है?

नहीं। डिकोड करने से केवल टोकन की पढ़ने योग्य सामग्री सामने आती है — इसके लिए किसी सीक्रेट की आवश्यकता नहीं होती है और यह इसकी प्रामाणिकता के बारे में कुछ भी साबित नहीं करता है। वेरीफाई करने का अर्थ है सीक्रेट या पब्लिक-की का उपयोग करके सिग्नेचर की जाँच करना ताकि यह पुष्टि की जा सके कि टोकन असली है और इसके साथ कोई छेड़छाड़ नहीं की गई है। कोई भी JWT को डिकोड कर सकता है; लेकिन केवल सही कुंजी (key) वाला व्यक्ति ही इसे वेरीफाई कर सकता है।

क्या मुझे JWT को डिकोड करने के लिए सीक्रेट की की आवश्यकता है?

नहीं। JWT के हेडर और पेलोड केवल Base64URL-एन्कोडेड होते हैं, एन्क्रिप्टेड नहीं, इसलिए कोई भी व्यक्ति बिना किसी कुंजी के उन्हें डिकोड करके पढ़ सकता है। सीक्रेट या पब्लिक कुंजी केवल सिग्नेचर को वेरीफाई करने के लिए आवश्यक होती है, न कि पढ़ने योग्य सामग्री को डिकोड करने के लिए।

क्या मेरे टोकन का डेटा आपके सर्वर पर भेजा जाता है?

नहीं। यह टूल पूरी तरह से JavaScript और Web Crypto API का उपयोग करके आपके ब्राउज़र में काम करता है। आपका टोकन, सीक्रेट की और पब्लिक की कभी भी कहीं भी ट्रांसमिट नहीं किए जाते। टूल का उपयोग करते समय आप अपने ब्राउज़र के नेटवर्क टैब की जाँच करके स्वयं इसकी पुष्टि कर सकते हैं।

क्या मैं इस टूल से RS256 या ES256 टोकन वेरीफाई कर सकता हूँ?

हाँ। यह डिकोडर साझा सीक्रेट का उपयोग करके HMAC एल्गोरिदम (HS256, HS384, HS512) के लिए और PEM-फ़ॉर्मैट पब्लिक की का उपयोग करके पब्लिक-की एल्गोरिदम (RS256/384/512, ES256/384/512, PS256/384/512) के लिए सिग्नेचर वेरिफिकेशन का समर्थन करता है।

मेरा टोकन एक्सपायर्ड क्यों दिख रहा है?

JWT में आमतौर पर एक exp क्लेम होता है — एक Unix टाइमस्टैम्प जो यह दर्शाता है कि टोकन कब वैध रहना बंद कर देगा। यदि वर्तमान समय उस टाइमस्टैम्प से आगे निकल गया है, तो टोकन एक्सपायर हो गया है और इसे जाँचने वाले किसी भी सर्वर द्वारा अस्वीकार कर दिया जाना चाहिए, भले ही सिग्नेचर स्वयं अभी भी वैध हो।

alg: none का क्या मतलब है और इसे फ्लैग क्यों किया जाता है?

"none" एल्गोरिदम का अर्थ है कि टोकन यह दावा करता है कि उस पर कोई सिग्नेचर नहीं है। यह एक अच्छी तरह से प्रलेखित JWT भेद्यता (vulnerability) है — कुछ खराब कॉन्फ़िगर की गई लाइब्रेरी इन टोकन को बिना किसी जाँच के वैध मान लेती हैं, जिससे हैकर को मनमाने क्लेम्स बनाने की अनुमति मिल जाती है। प्रोडक्शन सिस्टम को हमेशा बिना सिग्नेचर वाले टोकन को अस्वीकार करना चाहिए।

क्या आपको एक नई सीक्रेट की (Secret Key) बनाने की आवश्यकता है?

नए टोकन साइन करने के लिए एक नई, क्रिप्टोग्राफ़िक रूप से सुरक्षित JWT सीक्रेट की जेनरेट करें — मुफ़्त, तुरंत और 100% ब्राउज़र-आधारित।

JWT सीक्रेट की जेनरेटर पर जाएं