OAuth टोकन डिकोडर

ब्राउज़र में चलता है सुरक्षा

JWT रूप वाले OAuth 2.0 एक्सेस टोकन और OIDC ID टोकन डिकोड करें, जिनमें स्कोप, azp, nonce, auth_time तथा Azure AD, Auth0, Keycloak, Google और Okta के प्रोवाइडर-विशिष्ट क्लेम समझाए जाते हैं।

गोपनीयता: यह टूल पूरी तरह आपके ब्राउज़र में चलता है। आपका इनपुट कभी आपके डिवाइस से बाहर नहीं जाता।
टूल लोड हो रहा है…

OAuth टोकन डिकोडर कैसे इस्तेमाल करें

  1. अपने OAuth रिस्पॉन्स (या Authorization हेडर) से access_token या id_token कॉपी करें।
  2. उसे पेस्ट करें और टोकन सारांश पढ़ें: प्रकार, प्रोवाइडर, issuer, audience और वैधता।
  3. वास्तव में दी गई अनुमतियाँ पक्की करने के लिए स्कोप तालिका देखें।
  4. प्रोवाइडर-विशिष्ट फ़ील्ड समझने के लिए क्लेम तालिका इस्तेमाल करें।

OAuth टोकन डिकोडर की खूबियाँ

  • ID टोकन, एक्सेस टोकन, logout टोकन और DPoP प्रूफ़ की पहचान करता है
  • Azure AD (Entra ID), Auth0, Keycloak, Google, Okta, Cognito, Firebase और Apple के टोकन पहचानता है
  • scope/scp वैल्यू और प्रोवाइडर-विशिष्ट क्लेम (tid, oid, azp, realm_access, gty, hd…) समझाता है
  • issuer, audience, क्लाइंट, subject, ऑथेंटिकेशन का समय और तरीक़े दिखाता है
  • लाइफ़टाइम सहित वैधता सारांश; ID टोकन को bearer टोकन की तरह इस्तेमाल करने पर चेतावनी देता है
  • पूरी क्लेम तालिका और साथ में कच्चा हेडर तथा पेलोड JSON

OAuth टोकन डिकोडर का उदाहरण

Azure AD v2.0 एक्सेस टोकन

इनपुट:

{"aud":"api://orders","iss":"https://login.microsoftonline.com/<tenant>/v2.0","scp":"Orders.Read Orders.Write openid profile","tid":"<tenant>","oid":"<object-id>","azp":"<client-id>","ver":"2.0", …}

आउटपुट:

Token type: Access token · Provider: Azure AD (Microsoft Entra ID)
Audience: api://orders · Client: <client-id> · Tenant: <tenant>
Scopes: Orders.Read, Orders.Write, openid (requests an ID token), profile (basic profile claims)

OAuth टोकन डिकोडर के बारे में अक्सर पूछे जाने वाले सवाल

ID टोकन और एक्सेस टोकन में क्या अंतर है?

ID टोकन (OpenID Connect) क्लाइंट ऐप्लिकेशन को बताता है कि उपयोगकर्ता कौन है और वह सिर्फ़ क्लाइंट के लिए होता है। एक्सेस टोकन किसी API (रिसोर्स सर्वर) पर कॉल करने की अनुमति देता है। टूल typ, nonce, scope और प्रोवाइडर-विशिष्ट क्लेम से टोकन का प्रकार अनुमानित करता है।

मेरा एक्सेस टोकन JWT नहीं है — क्या उसे डिकोड किया जा सकता है?

नहीं। कई प्रोवाइडर (GitHub, तथा Google और Auth0 के कुछ कॉन्फ़िगरेशन) अपारदर्शी टोकन जारी करते हैं जो बस यादृच्छिक स्ट्रिंग होते हैं। उन्हें सिर्फ़ जारीकर्ता ही अपने token-introspection एंडपॉइंट के ज़रिए समझा सकता है।

प्रोवाइडर की पहचान कैसे होती है?

issuer URL और विशिष्ट क्लेम से: Azure AD (Entra ID) के लिए tid/oid, Keycloak के लिए realm_access, Auth0 के लिए gty/permissions, Google के लिए hd, Okta के लिए uid/cid, Cognito के लिए token_use, इत्यादि।

scope और scp का क्या मतलब है?

दोनों टोकन को दी गई अनुमतियाँ सूचीबद्ध करते हैं। scope स्पेस से अलग किया गया मानक रूप है (RFC 6749/8693); scp का इस्तेमाल Azure AD और Okta करते हैं। जिन स्कोप का अर्थ ज्ञात है, उन्हें समझाया जाता है।

तकनीकी नोट्स

OAuth 2.0 कोई टोकन फ़ॉर्मेट अनिवार्य नहीं करता, पर ज़्यादातर प्रोवाइडर RFC 9068 (typ "at+jwt", client_id, scope) के अनुसार JWT एक्सेस टोकन और OIDC ID टोकन (nonce, at_hash, auth_time, amr) जारी करते हैं। प्रोवाइडर की पहचान issuer होस्ट और विशिष्ट क्लेम से होती है; कुछ भी मेल न खाने पर भी टोकन पूरी तरह डिकोड हो जाता है।