मुख्य सामग्री पर जाएँ

होम  /  JWT डिकोडर

JWT डिकोडर ऑनलाइन

JWT के हेडर और पेलोड को तुरंत डिकोड करें — पूरी तरह आपके ब्राउज़र में।

✓ कभी अपलोड नहीं होता — आपके ब्राउज़र में प्रोसेस होता है

यह टूल केवल JWT को डिकोड करता है — यह सिग्नेचर को सत्यापित नहीं करता। डिकोडिंग केवल हेडर और पेलोड पढ़ती है, जो कोई भी बिना सीक्रेट कुंजी के कर सकता है। यहां दिखाया गया टोकन एक्सपायर हो सकता है, उससे छेड़छाड़ की गई हो सकती है, या पूरी तरह जाली हो सकता है। सही सीक्रेट या पब्लिक कुंजी के साथ सर्वर-साइड सत्यापन के बिना किसी टोकन के दावों पर कभी भरोसा न करें।

JWT

कभी अपलोड नहीं होता

डिकोडिंग पूरी तरह आपके ब्राउज़र में होती है — आपका टोकन हमारे सर्वर को कभी नहीं छूता।

केवल डिकोड, सत्यापन नहीं

यह टूल सिग्नेचर की जांच नहीं कर सकता और न ही करता है — किसी भी दावे पर भरोसा करने से पहले ऊपर दी गई चेतावनी देखें।

मुफ़्त, कोई सीमा नहीं

कोई अकाउंट नहीं, और आप कितने भी टोकन डिकोड कर सकते हैं इसकी कोई सीमा नहीं।

JWT क्या है?

JWT (JSON वेब टोकन) दो पक्षों के बीच दावों को प्रस्तुत करने का एक कॉम्पैक्ट, URL-सुरक्षित तरीका है — जिसे आमतौर पर ऑथेंटिकेशन टोकन और सेशन डेटा के लिए उपयोग किया जाता है। यह डॉट्स से अलग किए गए तीन base64url-एन्कोडेड सेगमेंट से बना होता है: एक हेडर (टोकन प्रकार और साइनिंग एल्गोरिदम का वर्णन करता है), एक पेलोड (वास्तविक दावे — यूज़र ID, एक्सपायरी, परमिशन, आदि), और एक सिग्नेचर (यह सत्यापित करने के लिए उपयोग किया जाता है कि हेडर और पेलोड से छेड़छाड़ नहीं हुई है)।

ऑनलाइन JWT कैसे डिकोड करें

  1. अपना टोकन पेस्ट करें। एक पूरा JWT, जिसमें सभी तीन डॉट-सेपरेटेड सेगमेंट शामिल हों।
  2. डिकोड किए गए हेडर और पेलोड पढ़ें। दोनों तुरंत अपडेट होते हैं, पठनीय JSON के रूप में दिखाए जाते हैं।
  3. दावे जांचें। एक्सपायरी, इश्यू्ड-एट, और नॉट-बिफ़ोर समय (यदि मौजूद हों) एक पठनीय तारीख़ और एक्सपायर्ड/वैलिड बैज के साथ दिखाए जाते हैं।
  4. जो चाहिए उसे कॉपी करें। हेडर और पेलोड पैनल में से हर एक का अपना कॉपी बटन होता है।

डिकोडिंग सत्यापन नहीं है

यह किसी भी JWT डिकोडर, जिसमें यह भी शामिल है, के बारे में समझने वाली सबसे महत्वपूर्ण बात है: किसी JWT को डिकोड करना यह साबित नहीं करता कि वह असली है या नहीं। हेडर और पेलोड बस base64-एन्कोडेड JSON होते हैं — उन्हें पढ़ने के लिए किसी सीक्रेट कुंजी की ज़रूरत नहीं होती, यही कारण है कि यह टूल (और हर दूसरा JWT डिकोडर) तुरंत उनकी सामग्री दिखा सकता है। सिग्नेचर ही वास्तव में यह साबित करता है कि टोकन किसी विश्वसनीय स्रोत से आया है और उसमें बदलाव नहीं किया गया है, और इसे जांचने के लिए उसी सीक्रेट कुंजी (या असममित एल्गोरिदम के लिए पब्लिक कुंजी) की ज़रूरत होती है जिससे टोकन साइन किया गया था — जो केवल आपके सर्वर के पास होनी चाहिए। किसी भी दावे पर भरोसा करने से पहले हमेशा JWTs को सर्वर-साइड पर सत्यापित करें।

Frequently Asked Questions

मैं JWT कैसे डिकोड करूं?

बॉक्स में एक JWT (डॉट्स से अलग किए गए तीन base64url सेगमेंट) पेस्ट करें — हेडर और पेलोड तुरंत डिकोड हो जाते हैं और पठनीय JSON के रूप में दिखाए जाते हैं।

क्या यह टूल JWT के सिग्नेचर को सत्यापित करता है?

नहीं — यह एक डिकोडर है, सत्यापनकर्ता नहीं। डिकोडिंग केवल हेडर और पेलोड पढ़ती है, जो कोई भी बिना सीक्रेट कुंजी के कर सकता है। यह सिग्नेचर की जांच नहीं करता, इसलिए डिकोड किया गया टोकन एक्सपायर हो सकता है, उससे छेड़छाड़ की गई हो सकती है, या पूरी तरह जाली हो सकता है। किसी टोकन को केवल इसलिए असली न मानें कि वह सफलतापूर्वक डिकोड हो गया — सही सीक्रेट या पब्लिक कुंजी के साथ सर्वर-साइड पर उसे सत्यापित करें।

"alg: none" का क्या मतलब है, और इसे क्यों फ्लैग किया जाता है?

"none" एक वास्तविक, मान्य JWT एल्गोरिदम वैल्यू है जिसका अर्थ है कि टोकन बिल्कुल भी साइन नहीं है। ऐतिहासिक रूप से, कुछ सर्वर इम्प्लीमेंटेशन ने alg:none टोकन को गलत तरीके से मान्य मान लिया, जिससे किसी हमलावर को अपने मनचाहे दावे जाली बनाने की छूट मिल गई। यह टूल इसे स्पष्ट रूप से फ्लैग करता है ताकि आपको पता चले कि इसका उपयोग करने वाला टोकन बिल्कुल भी क्रिप्टोग्राफ़िक गारंटी नहीं देता।

exp, iat, और nbf दावे क्या हैं?

exp (एक्सपायरेशन) वह समय है जब टोकन मान्य होना बंद हो जाता है, iat (इश्यूड एट) वह समय है जब इसे बनाया गया था, और nbf (नॉट बिफ़ोर) वह समय है जब यह मान्य होना शुरू होता है। यह टूल मौजूद होने पर हर एक को एक पठनीय तारीख़ के साथ एक रिलेटिव विवरण (जैसे "2 घंटे में एक्सपायर होगा") के साथ दिखाता है।

अगर मैं एक अमान्य JWT पेस्ट करूं तो क्या होगा?

आपको एक स्पष्ट एरर संदेश दिखाई देगा जो बताएगा कि क्या गलत है — उदाहरण के लिए, यह कि एक JWT में ठीक तीन डॉट-सेपरेटेड सेगमेंट होने चाहिए, या यह कि कोई सेगमेंट मान्य Base64 या मान्य JSON नहीं है।

क्या मेरा टोकन कहीं अपलोड होता है?

नहीं। डिकोडिंग पूरी तरह आपके ब्राउज़र में होती है — आपका टोकन कभी CurePDF के सर्वर पर नहीं भेजा जाता। फिर भी, किसी भी वास्तविक टोकन को संवेदनशील मानें: जिसके पास भी यह हो, वह इस टूल की तरह ही इसकी सामग्री को डिकोड कर सकता है।

क्या JWT डिकोडर मुफ़्त है?

हां, बिना किसी अकाउंट के और आप कितने भी टोकन डिकोड कर सकते हैं इसकी कोई सीमा नहीं है।

क्या मैं डिकोड किया गया हेडर या पेलोड कॉपी कर सकता हूं?

हां — हेडर और पेलोड दोनों पैनल का अपना कॉपी बटन होता है।

अधिक डेवलपर टूल्स