JWT डिकोडर कैसे इस्तेमाल करें
- JWT पेस्ट करें (पूरा "Authorization: Bearer …" हेडर भी चलेगा)।
- सारांश पढ़ें: एल्गोरिदम, टोकन एक्सपायर हुआ है या नहीं, वह कब जारी हुआ और कब एक्सपायर होगा।
- हेडर तथा पेलोड JSON और हर क्लेम का अर्थ बताने वाली क्लेम तालिका देखें।
- चाहें तो HMAC सीक्रेट डालकर सिग्नेचर लोकल ही वेरिफ़ाई करें।
- डिकोड किया हुआ JSON कॉपी करें या डाउनलोड करें।
JWT डिकोडर की खूबियाँ
- किसी भी JWS टोकन का हेडर, पेलोड और सिग्नेचर सेगमेंट डिकोड करता है; JWE टोकन पहचानता है
- रजिस्टर्ड (RFC 7519) और आम OIDC/OAuth क्लेम को पढ़ने योग्य तालिका में समझाता है
- exp, iat और nbf को UTC तारीख़ों में बदलता है, साथ में "2 घंटे में एक्सपायर" जैसे नोट
- वर्डिक्ट पैनल में एल्गोरिदम, एक्सपायरी की स्थिति, जारी होने का समय और लाइफ़टाइम
- साझा सीक्रेट (UTF-8 या Base64) से वैकल्पिक HS256/HS384/HS512 सिग्नेचर वेरिफ़िकेशन
- "Bearer" प्रीफ़िक्स, कोट्स और स्पेस अपने आप हटाता है; पेस्ट करते ही लाइव डिकोडिंग
- पूरी तरह आपके ब्राउज़र में चलता है — टोकन कभी अपलोड नहीं होते
JWT डिकोडर का उदाहरण
HS256 एक्सेस टोकन डिकोड करना
इनपुट:
eyJ0eXAiOiJKV1QiLCJhbGciOiJIUzI1NiJ9.eyJzdWIiOiJ1c2VyXzhmM2EyYyIsIm5hbWUiOiJMYXlsYSBIYXNzYW4iLCJyb2xlIjoiYWRtaW4iLCJpYXQiOjE3MDAwMDAwMDAsImV4cCI6NDEwMjQ0NDgwMH0.…आउटपुट:
{
"sub": "user_8f3a2c",
"name": "Layla Hassan",
"role": "admin",
"iat": 1700000000,
"exp": 4102444800
}
Algorithm: HS256 · Expired: No (expires in 73y) · Issued: 2023-11-14 22:13:20 UTCJWT डिकोडर के बारे में अक्सर पूछे जाने वाले सवाल
क्या यहाँ प्रोडक्शन टोकन पेस्ट करना सुरक्षित है?
टोकन आपके ब्राउज़र में JavaScript से डिकोड होता है और कभी किसी सर्वर पर नहीं भेजा जाता, न लॉग होता है, न स्टोर। फिर भी लाइव टोकन को सीक्रेट की तरह ही मानें: जिसे भी वह मिल जाए, वह एक्सपायर होने तक उसका इस्तेमाल कर सकता है।
बिना सीक्रेट के मैं पेलोड क्यों पढ़ पा रहा हूँ?
JWT साइन किया जाता है, एन्क्रिप्ट नहीं। हेडर और पेलोड सिर्फ़ Base64url में एन्कोड होते हैं, इसलिए उन्हें कोई भी पढ़ सकता है। सिग्नेचर यह साबित करता है कि टोकन बदला नहीं गया — वह उसका कंटेंट छिपाता नहीं। एन्क्रिप्टेड टोकन (JWE) में पाँच सेगमेंट होते हैं और उन्हें बिना की के पढ़ा नहीं जा सकता।
क्या टूल सिग्नेचर वेरिफ़ाई कर सकता है?
HMAC टोकन (HS256, HS384, HS512) के लिए हाँ: साझा सीक्रेट डालें और सिग्नेचर WebCrypto से लोकल ही जाँचा जाता है। RS/ES/PS टोकन के लिए जारीकर्ता की पब्लिक की चाहिए, इसलिए वे यहाँ डिकोड तो होते हैं पर वेरिफ़ाई नहीं।
exp, iat और nbf का क्या मतलब है?
ये सेकंड में Unix टाइमस्टैम्प हैं। exp वह समय है जब टोकन वैध नहीं रहता, iat वह समय है जब वह जारी हुआ, और nbf वह सबसे पहला समय है जब उसका इस्तेमाल किया जा सकता है। क्लेम तालिका हर एक को UTC में बदलती है और बताती है कि कितना समय बचा है।
मैंने जो टोकन पेस्ट किया वह "Bearer" से शुरू होता है — क्या यह समस्या है?
नहीं। डिकोड करने से पहले "Bearer " और "Authorization:" प्रीफ़िक्स, आसपास के कोट्स और स्पेस अपने आप हटा दिए जाते हैं।
तकनीकी नोट्स
JWS कॉम्पैक्ट टोकन डॉट से अलग किए गए तीन Base64url सेगमेंट होता है। डिकोडर URL-सुरक्षित अल्फ़ाबेट को वापस बाइट में बदलता है, छूटी हुई पैडिंग ठीक करता है और हेडर तथा पेलोड को JSON के रूप में पार्स करता है। पाँच सेगमेंट वाले टोकन JWE (एन्क्रिप्टेड) होते हैं — हेडर दिख जाता है, पर पेलोड बिना की के नहीं पढ़ा जा सकता।
सिग्नेचर वेरिफ़िकेशन WebCrypto से "header.payload" का HMAC-SHA निकालता है और उसकी तुलना सिग्नेचर बाइट से करता है। असममित एल्गोरिदम (RS/ES/PS/EdDSA) डिकोड तो होते हैं पर वेरिफ़ाई नहीं, क्योंकि उसके लिए जारीकर्ता की पब्लिक की चाहिए।