JWT डिकोडर
JSON Web Token पेस्ट करें और तुरंत उसका हेडर व पेलोड डिकोड करें — पूरी तरह आपके ब्राउज़र में, कुछ भी अपलोड नहीं होता
JSON Web Token
इस टूल के बारे में
JWT डिकोडर एक JSON Web Token पढ़ता है और दिखाता है कि उसके अंदर क्या है। JWT में बिंदुओं से अलग किए गए तीन भाग होते हैं — हेडर, पेलोड और हस्ताक्षर — और पहले दो भाग केवल Base64URL में एन्कोड किए गए JSON हैं। यह टूल उन्हें पठनीय, फ़ॉर्मैटेड JSON में डिकोड करता है ताकि आप एल्गोरिद्म, टोकन प्रकार और हर दावे की जाँच कर सकें। exp (समाप्ति), iat (जारी होने का समय) और nbf (इससे पहले नहीं) जैसे मानक समय दावे कच्चे UNIX सेकंड से पठनीय तिथियों में बदले जाते हैं, और समाप्त हो चुका टोकन आपके लिए उजागर किया जाता है। सबसे अहम: यह टूल कभी हस्ताक्षर सत्यापित नहीं करता और न ही कोई गुप्त या सार्वजनिक कुंजी माँगता है; डिकोडिंग के लिए केवल टोकन ही चाहिए। इसीलिए सब कुछ आपके ब्राउज़र में स्थानीय रूप से होता है और कुछ भी अपलोड नहीं होता, जिससे टोकन को सर्वर पर लीक किए बिना सुरक्षित रूप से जाँचा जा सकता है।
उपयोग कैसे करें
- 1 अपना JSON Web Token (header.payload.signature) इनपुट बॉक्स में पेस्ट करें, या आज़माने के लिए नमूना लोड करें पर क्लिक करें।
- 2 हेडर और पेलोड तुरंत डिकोड होकर फ़ॉर्मैटेड JSON के रूप में दिखते हैं।
- 3 alg और typ बैज देखें, और exp / iat / nbf को पठनीय तिथियों के रूप में पढ़ें; समाप्त टोकन लाल रंग में उजागर होता है।
- 4 डिकोड किए गए हेडर या पेलोड को पाने के लिए कॉपी बटनों का उपयोग करें। आप जो पेस्ट करते हैं वह कभी आपके ब्राउज़र से बाहर नहीं जाता।
यह कैसे काम करता है
JWT तीन Base64URL स्ट्रिंग के रूप में लिखा जाता है जो बिंदुओं से जुड़े होते हैं: header.payload.signature। Base64URL मानक Base64 जैसा है पर + और / के बजाय - और _ का उपयोग करता है, और आमतौर पर अंत का = पैडिंग छोड़ देता है। डिकोडर इन वर्णों को बहाल करता है, गायब पैडिंग जोड़ता है, कच्चे बाइट पाने के लिए atob चलाता है, और उन्हें UTF-8 के रूप में पुनः व्याख्या करता है ताकि गैर-ASCII दावे सही दिखें। फिर हेडर और पेलोड को JSON के रूप में पार्स कर सुंदर ढंग से दिखाया जाता है। संख्यात्मक exp, iat और nbf दावे सेकंड में UNIX टाइमस्टैम्प हैं, इसलिए उन्हें 1000 से गुणा कर तिथियों में बदला जाता है; यदि exp अतीत में है तो टोकन समाप्त चिह्नित किया जाता है। हस्ताक्षर खंड ज्यों का त्यों दिखाया जाता है और कभी सत्यापित नहीं होता, इसीलिए कोई कुंजी नहीं चाहिए और पूरी प्रक्रिया आपके डिवाइस पर ही रहती है।
अक्सर पूछे जाने वाले प्रश्न
क्या यह टूल JWT हस्ताक्षर सत्यापित करता है?
नहीं। यह केवल हेडर और पेलोड डिकोड करता है ताकि आप उन्हें पढ़ सकें। हस्ताक्षर सत्यापित करने के लिए हस्ताक्षर की गुप्त या सार्वजनिक कुंजी चाहिए, जिसे यह टूल जानबूझकर कभी नहीं माँगता। इस तरह सब कुछ स्थानीय रहता है और आप बिना कोई कुंजी उजागर किए टोकन की सामग्री सुरक्षित रूप से जाँच सकते हैं।
क्या मेरा टोकन किसी सर्वर पर भेजा जाता है?
नहीं। सारी डिकोडिंग आपके ब्राउज़र में JavaScript से होती है। आपका टोकन कभी अपलोड, लॉग या संग्रहीत नहीं होता, और पेज लोड होने के बाद टूल ऑफ़लाइन भी काम करता रहता है। यहाँ संवेदनशील टोकन पेस्ट करना सुरक्षित है।
exp, iat और nbf फ़ील्ड का क्या अर्थ है?
ये मानक समय दावे हैं जो सेकंड में UNIX टाइमस्टैम्प के रूप में व्यक्त होते हैं। exp वह समय है जब टोकन समाप्त होता है, iat जब यह जारी हुआ, और nbf वह सबसे पहला समय जब यह वैध होता है। यह टूल हर मान को पठनीय तिथि में बदलता है और exp अतीत में होने पर टोकन को समाप्त चिह्नित करता है।
क्या मैं गुप्त कुंजी के बिना JWT पढ़ सकता हूँ?
हाँ। JWT का हेडर और पेलोड केवल Base64URL में एन्कोड होते हैं, एन्क्रिप्ट नहीं, इसलिए कोई भी बिना किसी कुंजी के उन्हें पढ़ सकता है। गुप्त या सार्वजनिक कुंजी केवल हस्ताक्षर सत्यापित करने के लिए चाहिए, जो साबित करता है कि टोकन से छेड़छाड़ नहीं हुई, पर सामग्री देखने के लिए कभी नहीं।
मेरा टोकन गड़बड़ टेक्स्ट या त्रुटि क्यों दिखाता है?
JWT में बिंदुओं से अलग किए गए ठीक तीन भाग होने चाहिए, हर एक वैध Base64URL, और पहले दो वैध JSON में डिकोड होने चाहिए। यदि कोई भाग गायब है, कटा हुआ है, या आपने गलती से हस्ताक्षरित JWS के बजाय एन्क्रिप्टेड JWE पेस्ट कर दिया, तो डिकोडर अनुमान लगाने के बजाय त्रुटि बताता है।
संबंधित टूल और उपयोग
JWT डिकोडर को Base64 टूल के साथ जोड़ें ताकि खंडों को हाथ से जाँच सकें, JSON फ़ॉर्मैटर के साथ ताकि कॉपी किए गए पेलोड को पुनः फ़ॉर्मैट कर सकें, और Unix टाइमस्टैम्प कन्वर्टर के साथ ताकि exp/iat/nbf समय जाँच सकें। डेवलपर इसे प्रमाणीकरण प्रवाह, OAuth/OpenID Connect टोकन, API गेटवे और सिंगल साइन-ऑन डिबग करते समय उपयोग करते हैं, जहाँ टोकन के दावे जल्दी पढ़ना रोज़मर्रा के काम का हिस्सा है।