JWT ডিকোডার অনলাইন
JWT-এর হেডার ও পেলোড তাৎক্ষণিকভাবে ডিকোড করুন — সম্পূর্ণ আপনার ব্রাউজারে।
এই টুলটি শুধুমাত্র JWT ডিকোড করে — এটি স্বাক্ষর যাচাই করে না। ডিকোডিং শুধু হেডার ও পেলোড পড়ে, যা যেকেউ সিক্রেট কী ছাড়াই করতে পারে। এখানে দেখানো টোকেনটি মেয়াদোত্তীর্ণ, পরিবর্তিত, বা সম্পূর্ণ জাল হতে পারে। সঠিক সিক্রেট বা পাবলিক কী দিয়ে সার্ভার-সাইডে যাচাই না করে কখনো কোনো টোকেনের দাবিতে বিশ্বাস করবেন না।
JWT
⚠️ এই টোকেনের হেডার সেট করে alg: none — অর্থাৎ এটি একেবারেই স্বাক্ষরিত নয়। কিছু সার্ভার ঐতিহাসিকভাবে (এবং ভুলভাবে) "none" টোকেনকে বৈধ হিসেবে গ্রহণ করেছে, যার ফলে যেকেউ ইচ্ছামতো দাবি জাল করতে পেরেছে। এই টোকেনটিকে কোনো ক্রিপ্টোগ্রাফিক গ্যারান্টি নেই বলে বিবেচনা করুন।
হেডার
পেলোড
স্বাক্ষর
যেমন আছে তেমনই দেখানো হয় — কোনো স্বাক্ষর তৈরি করতে ব্যবহৃত সিক্রেট বা পাবলিক কী ছাড়া ডিকোড বা যাচাই করা যায় না।
ডিকোডিং সম্পূর্ণভাবে আপনার ব্রাউজারে হয় — আপনার টোকেন আমাদের সার্ভারে কখনো পৌঁছায় না।
এই টুলটি স্বাক্ষর যাচাই করতে পারে না এবং করেও না — কোনো দাবিতে বিশ্বাস করার আগে উপরের সতর্কতাটি দেখুন।
কোনো অ্যাকাউন্ট প্রয়োজন নেই, এবং আপনি কতগুলো টোকেন ডিকোড করতে পারবেন তার কোনো সীমা নেই।
JWT কী?
JWT (JSON ওয়েব টোকেন) হলো দুই পক্ষের মধ্যে দাবি উপস্থাপনের একটি কমপ্যাক্ট, URL-নিরাপদ উপায় — সাধারণত অথেনটিকেশন টোকেন ও সেশন ডেটার জন্য ব্যবহৃত হয়। এটি ডট দ্বারা পৃথক করা তিনটি base64url-এনকোডেড অংশ দিয়ে তৈরি: একটি হেডার (টোকেনের ধরন ও সাইনিং অ্যালগরিদম বর্ণনা করে), একটি পেলোড (প্রকৃত দাবি — ইউজার আইডি, মেয়াদ, অনুমতি, ইত্যাদি), এবং একটি স্বাক্ষর (হেডার ও পেলোড পরিবর্তিত হয়নি তা যাচাই করতে ব্যবহৃত হয়)।
অনলাইনে JWT কীভাবে ডিকোড করবেন
- আপনার টোকেন পেস্ট করুন। একটি সম্পূর্ণ JWT, যাতে তিনটি ডট-বিভক্ত অংশই অন্তর্ভুক্ত থাকে।
- ডিকোড করা হেডার ও পেলোড পড়ুন। উভয়ই তাৎক্ষণিকভাবে আপডেট হয়, পঠনযোগ্য JSON হিসেবে দেখানো হয়।
- দাবিগুলো যাচাই করুন। মেয়াদোত্তীর্ণের সময়, ইস্যু করার সময়, এবং নট-বিফোর সময় (যদি থাকে) একটি পঠনযোগ্য তারিখ ও মেয়াদোত্তীর্ণ/বৈধ ব্যাজসহ দেখানো হয়।
- আপনার প্রয়োজনীয়টি কপি করুন। হেডার ও পেলোড প্যানেলের প্রতিটির নিজস্ব কপি বাটন থাকে।
ডিকোডিং যাচাইকরণ নয়
এটি যেকোনো JWT ডিকোডার সম্পর্কে বোঝার সবচেয়ে গুরুত্বপূর্ণ বিষয়, যার মধ্যে এটিও অন্তর্ভুক্ত: একটি JWT ডিকোড করা প্রমাণ করে না যে এটি আসল কিনা। হেডার ও পেলোড কেবল base64-এনকোডেড JSON — এগুলো পড়তে কোনো সিক্রেট কী প্রয়োজন নেই, তাই এই টুলটি (এবং অন্য যেকোনো JWT ডিকোডার) তাৎক্ষণিকভাবে তাদের বিষয়বস্তু দেখাতে পারে। স্বাক্ষরই প্রকৃতপক্ষে প্রমাণ করে যে একটি টোকেন বিশ্বস্ত উৎস থেকে এসেছে এবং পরিবর্তিত হয়নি, এবং এটি যাচাই করতে টোকেন সাইন করতে ব্যবহৃত একই সিক্রেট কী (বা অসিমেট্রিক অ্যালগরিদমের ক্ষেত্রে পাবলিক কী) প্রয়োজন — যা শুধুমাত্র আপনার সার্ভারের কাছে থাকা উচিত। কোনো দাবি বিশ্বাস করার আগে সবসময় সার্ভার-সাইডে JWT যাচাই করুন।
Frequently Asked Questions
আমি কীভাবে JWT ডিকোড করব?
বক্সে একটি JWT (ডট দ্বারা পৃথক করা তিনটি base64url অংশ) পেস্ট করুন — হেডার ও পেলোড তাৎক্ষণিকভাবে ডিকোড হয়ে পঠনযোগ্য JSON হিসেবে দেখানো হয়।
এই টুলটি কি JWT-এর স্বাক্ষর যাচাই করে?
না — এটি একটি ডিকোডার, যাচাইকারী নয়। ডিকোডিং শুধু হেডার ও পেলোড পড়ে, যা যেকেউ সিক্রেট কী ছাড়াই করতে পারে। এটি স্বাক্ষর পরীক্ষা করে না, তাই ডিকোড করা টোকেন মেয়াদোত্তীর্ণ, পরিবর্তিত, বা সম্পূর্ণ জাল হতে পারে। শুধু সফলভাবে ডিকোড হয়েছে বলেই কোনো টোকেনকে প্রকৃত মনে করবেন না — সঠিক সিক্রেট বা পাবলিক কী দিয়ে সার্ভার-সাইডে এটি যাচাই করুন।
"alg: none" এর মানে কী, এবং এটি কেন ফ্ল্যাগ করা হয়?
"none" একটি বাস্তব, বৈধ JWT অ্যালগরিদম মান যার অর্থ টোকেনটি একেবারেই স্বাক্ষরিত নয়। ঐতিহাসিকভাবে, কিছু সার্ভার ইমপ্লিমেন্টেশন ভুলভাবে alg:none টোকেনকে বৈধ হিসেবে গ্রহণ করেছে, যার ফলে আক্রমণকারী ইচ্ছামতো দাবি জাল করতে পেরেছে। এই টুলটি এটি স্পষ্টভাবে ফ্ল্যাগ করে যাতে আপনি জানতে পারেন যে এটি ব্যবহারকারী টোকেন কোনো ক্রিপ্টোগ্রাফিক গ্যারান্টি দেয় না।
exp, iat, এবং nbf দাবি কী?
exp (মেয়াদ শেষ) হলো টোকেন কখন বৈধ থাকা বন্ধ করে, iat (ইস্যু করার সময়) হলো এটি কখন তৈরি হয়েছিল, এবং nbf (এর আগে নয়) হলো এটি কখন বৈধ হয়। এই টুলটি উপস্থিত থাকলে প্রতিটিকে একটি পঠনযোগ্য তারিখ ও আপেক্ষিক বিবরণসহ (যেমন "২ ঘণ্টায় মেয়াদ শেষ হবে") দেখায়।
যদি আমি একটি অবৈধ JWT পেস্ট করি তাহলে কী হবে?
আপনি একটি স্পষ্ট এরর বার্তা দেখতে পাবেন যা কী ভুল তা ব্যাখ্যা করবে — উদাহরণস্বরূপ, একটি JWT-তে ঠিক তিনটি ডট-বিভক্ত অংশ থাকা প্রয়োজন, বা কোনো অংশ বৈধ Base64 বা বৈধ JSON নয়।
আমার টোকেন কি কোথাও আপলোড হয়?
না। ডিকোডিং সম্পূর্ণভাবে আপনার ব্রাউজারে হয় — আপনার টোকেন কখনো CurePDF-এর সার্ভারে পাঠানো হয় না। তবুও, যেকোনো প্রকৃত টোকেনকে সংবেদনশীল হিসেবে গণ্য করুন: যার কাছে এটি আছে সে এই টুলের মতোই এর বিষয়বস্তু ডিকোড করতে পারে।
JWT ডিকোডার কি ফ্রি?
হ্যাঁ, কোনো অ্যাকাউন্ট প্রয়োজন নেই এবং আপনি কতগুলো টোকেন ডিকোড করতে পারবেন তার কোনো সীমা নেই।
আমি কি ডিকোড করা হেডার বা পেলোড কপি করতে পারি?
হ্যাঁ — হেডার ও পেলোড উভয় প্যানেলেরই নিজস্ব কপি বাটন থাকে।