इस टूल के बारे में
JWTViewer एक ज़ीरो-अपलोड टोकन इंस्पेक्टर है। अधिकांश ऑनलाइन डिकोडर आपका टोकन बैकएंड पर भेजते हैं — यह जोखिम है, क्योंकि सक्रिय JWT अक्सर वैध सेशन क्रेडेंशियल होता है। यहाँ डिकोडिंग सीधे आपके ब्राउज़र में होती है; पेज लोड करके ऑफ़लाइन भी उपयोग कर सकते हैं।
exp, iat और nbf के टाइमस्टैम्प अपने आप आपके समय क्षेत्र में बदल जाते हैं, और स्थिति बैनर एक नज़र में दिखाता है कि टोकन मान्य है, समाप्त है या अभी सक्रिय नहीं। और मुफ़्त टूल: dec0de.dev।
JSON Web Token बिंदुओं से अलग तीन Base64url भाग होते हैं: एक header, claims का payload, और एक signature। पहले दो केवल एन्कोडेड हैं, एन्क्रिप्टेड नहीं — इसलिए कोई भी उन्हें पढ़ सकता है, यही यह डिकोडर करता है। भरोसे के लिए असल में signature मायने रखता है: यह साबित करता है कि टोकन secret या private key वाले किसी ने जारी किया और बदला नहीं गया। iss, sub, aud, exp, iat जैसे मानक claims इनलाइन समझाए जाते हैं, और shared secret होने पर HS256 जाँच signature की पुष्टि करती है।
अक्सर पूछे जाने वाले प्रश्न
क्या JWT एन्क्रिप्टेड होता है?
नहीं। मानक JWT केवल Base64url-एन्कोडेड होता है, एन्क्रिप्टेड नहीं, इसलिए कोई भी header और payload पढ़ सकता है। JWT payload में रहस्य कभी न रखें; signature अखंडता की रक्षा करता है, गोपनीयता की नहीं।
क्या मैं यहाँ JWT हस्ताक्षर सत्यापित कर सकता हूँ?
हाँ। HS256 के लिए, shared secret दर्ज करें और टूल HMAC पुनः गणना करता है। RS256/RS384/RS512/ES256/ES384/ES512 के लिए, जारीकर्ता की public key (PEM) पेस्ट करें या JWKS लोड करें, टूल Web Crypto API से सत्यापित करेगा — सब आपके ब्राउज़र में, कुछ भी कहीं नहीं भेजा जाता।
JWKS क्या है और इसे यहाँ कैसे उपयोग करें?
JWKS ("JSON Web Key Set") एक छोटा सार्वजनिक JSON दस्तावेज़ है — आमतौर पर /.well-known/jwks.json जैसे URL पर — जिसे कोई identity provider (Auth0, Okta, Cognito, आपका अपना auth server...) प्रकाशित करता है ताकि कोई भी RS256/ES256 से साइन किए टोकन सत्यापित कर सके। JWKS URL डालें और "लाएँ" पर क्लिक करें (या सीधे JSON पेस्ट करें), टूल हर key की ID, एल्गोरिथम और प्रकार सूचीबद्ध करेगा और आपके डिकोड किए टोकन के header के "kid" से मेल खाती key अपने-आप चुन लेगा।
मेरा JWT समाप्त क्यों दिखता है?
exp claim एक Unix टाइमस्टैम्प है; यदि यह अभी से पहले है, तो टोकन समाप्त है। टूल exp, iat और nbf को आपके स्थानीय समय में बदलता है ताकि आप ठीक देख सकें कि यह कब समाप्त हुआ।
क्या मेरा टोकन सर्वर पर भेजा जाता है?
नहीं। डिकोडिंग और HS256 जाँच पूरी तरह आपके ब्राउज़र में होती है। आपका टोकन और secret कभी अपलोड नहीं होते — डिबग करते समय प्रोडक्शन टोकन पेस्ट करना सुरक्षित है।