JWT डिकोडर
नयाJSON Web Token डिकोड करें, claims देखें और HS256 सिग्नेचर स्थानीय रूप से सत्यापित करें।
A JWT is a credential. This decoder, verifier and encoder run 100% in your browser — your token and secret are never uploaded, logged, or sent to any server. Even so, never paste a real production token into a site you don't fully trust.
The signature is a keyed hash of the header and payload. It proves the token wasn't altered — verify it below.
| Claim | Value |
|---|
This payload has no standard claims (iss, sub, exp…). All of its data is shown in the Payload panel above.
Runs entirely in your browser. Nothing is uploaded.
किसी भी JSON Web Token को ब्राउज़र में डीकोड करें
यह JWT डीकोडर एक अपारदर्शी eyJ… स्ट्रिंग को तुरंत पठनीय JSON में बदल देता है। एक JSON Web Token पेस्ट करें और यह उसे डॉट्स पर विभाजित करता है, हेडर और पेलोड को Base64URL से डीकोड करता है, और दोनों को साथ-साथ सुंदर तरीके से प्रदर्शित करता है — कच्चे सिग्नेचर के साथ अलग से। यह किसी auth फ्लो को डीबग करने, API रेस्पॉन्स से टोकन की जांच करने, या यह पुष्टि करने का सबसे तेज तरीका है कि आपका बैकएंड वास्तव में कौन से क्लेम जारी कर रहा है।
टोकन का प्रत्येक भाग रंग-कोडेड है — हेडर, पेलोड और सिग्नेचर — ताकि header.payload.signature के तीन खंड एक नज़र में पहचाने जा सकें। कोई अकाउंट नहीं, कोई सर्वर अपलोड नहीं और कोई दैनिक डीकोड सीमा नहीं।
एक नज़र में क्लेम पढ़ें और एक्सपायरी जांचें
डीकोडर RFC 7519 में परिभाषित मानक पंजीकृत क्लेम को हाइलाइट करता है — iss, sub, aud, exp, nbf, iat और jti — एक स्पष्ट तालिका में प्रत्येक के लिए सरल अर्थ के साथ। तीन समय क्लेम Unix epoch सेकंड में हैं, जिन्हें गलत पढ़ना आसान है, इसलिए टूल उन्हें आपके स्थानीय दिनांक और समय में परिवर्तित करता है और '5 मिनट पहले जारी किया गया' या '59 मिनट में समाप्त होगा' जैसा सापेक्ष संकेत जोड़ता है।
सबसे महत्वपूर्ण, यह उस सवाल का जवाब देता है जिसके लिए आप आमतौर पर JWT डिबगर खोलते हैं: क्या यह टोकन अभी भी वैध है? exp क्लेम को वर्तमान समय से जांचा जाता है और टोकन को स्वचालित रूप से वैध या समाप्त के रूप में चिह्नित किया जाता है, nbf का भी सम्मान करते हुए।
सिग्नेचर सत्यापित करें — HS256, RS256 और ES256
डीकोड करना दिखाता है कि टोकन क्या कहता है; सत्यापित करना प्रमाणित करता है कि आप उस पर भरोसा कर सकते हैं। यह टूल एक JWT सिग्नेचर सत्यापनकर्ता भी है: यह हेडर से एल्गोरिदम पढ़ता है और ब्राउज़र की Web Crypto API के साथ स्थानीय रूप से सिग्नेचर सत्यापित करता है। HS256, HS384 और HS512 के लिए आप साझा HMAC सीक्रेट प्रदान करते हैं; RS256, PS256 और ES256 (और उनके 384/512 वेरिएंट) के लिए आप PEM प्रारूप में जारीकर्ता की सार्वजनिक कुंजी पेस्ट करते हैं।
चूंकि गणना आपके डिवाइस पर चलती है, आप बिना टोकन, सीक्रेट या कुंजी किसी सर्वर को भेजे यह पुष्टि कर सकते हैं कि टोकन प्रामाणिक है। हरे रंग का चेकमार्क का मतलब है कि सिग्नेचर मेल खाता है; लाल क्रॉस का मतलब है कि टोकन बदला गया था या आप गलत कुंजी का उपयोग कर रहे हैं।
JWT बनाएं और एनकोड भी करें
दूसरी दिशा में जाना है? अंतर्निहित JWT एनकोडर आपको शुरुआत से टोकन बनाने देता है। हेडर और पेलोड को JSON के रूप में संपादित करें, HMAC एल्गोरिदम चुनें, एक सीक्रेट दर्ज करें, और यह एक सही तरीके से हस्ताक्षरित header.payload.signature टोकन तैयार करता है जिसे किसी रिक्वेस्ट या टेस्ट में कॉपी करने के लिए तैयार किया जा सकता है।
इससे UtiloKit एक संयुक्त JWT डीकोडर और एनकोडर बन जाता है — अपनी API से वापस आने वाले टोकन का निरीक्षण करें और भेजने के लिए नए बनाएं, सब एक ही जगह। यह वही कार्यप्रवाह है जो डेवलपर्स jwt.io के साथ उपयोग करते हैं, लेकिन बिना किसी सर्वर भागीदारी और बिना किसी अकाउंट के।
jwt.io, token.dev और jwtdecode.com से तुलना
jwt.io वेब पर सबसे पहचाना जाने वाला JWT टूल है — Auth0 द्वारा बनाया गया, दस्तावेज़ीकरण में व्यापक रूप से लिंक किया गया, और लाखों डेवलपर्स द्वारा विश्वसनीय। इसकी मुख्य सीमा गोपनीयता है: jwt.io कुछ कॉन्फ़िगरेशन में आपका टोकन Auth0 के सर्वर पर भेजता है।
token.dev और jwtdecode.com बुनियादी डीकोडिंग कवर करते हैं लेकिन PEM कुंजी के साथ RS256/ES256 सिग्नेचर सत्यापन का समर्थन नहीं करते — जो Auth0, Google, Microsoft Azure AD, Okta और अधिकांश एंटरप्राइज़ OIDC प्रदाताओं द्वारा उपयोग किया जाने वाला एल्गोरिदम है।
यह UtiloKit डीकोडर ब्राउज़र में यह सब संभालता है: डीकोडिंग, एक्सपायरी जांच, और HS/RS/PS/ES एल्गोरिदम परिवारों में पूर्ण सिग्नेचर सत्यापन — मुफ्त, बिना अकाउंट, बिना दैनिक सीमा और बिना आपके डिवाइस से कुछ भी बाहर जाए।
JWT सुरक्षा: टोकन क्या सुरक्षित कर सकता है और क्या नहीं
एक JWT अखंडता के लिए हस्ताक्षरित है, गोपनीयता के लिए एन्क्रिप्टेड नहीं। जो कोई भी टोकन रखता है वह पेलोड में हर क्लेम को पढ़ सकता है — Base64URL एन्कोडिंग तुच्छ रूप से उलटनीय है, जैसा कि यह डीकोडर प्रदर्शित करता है। इसलिए पेलोड में केवल गैर-संवेदनशील पहचानकर्ता होने चाहिए: उपयोगकर्ता ID, भूमिका या ईमेल। JWT पेलोड में कभी भी पासवर्ड, भुगतान विवरण या API कुंजी न डालें।
सिग्नेचर छेड़छाड़ से सुरक्षा करता है: यदि कोई हमलावर पेलोड के एक भी अक्षर को संशोधित करता है, तो सिग्नेचर अब मेल नहीं खाएगा और सही कुंजी के साथ सत्यापित करने वाला कोई भी सर्वर टोकन को अस्वीकार कर देगा। क्लासिक alg: none हमला यह दावा करके इसे बायपास करता है कि कोई एल्गोरिदम उपयोग में नहीं है — एक प्रसिद्ध भेद्यता (CVE-2015-9235) जिसे किसी भी प्रोडक्शन JWT लाइब्रेरी को ब्लॉक करना चाहिए।
exp का उपयोग करके टोकन जीवनकाल छोटा रखें, HTTPS पर संचारित करें, मेमोरी या httpOnly कुकीज़ में स्टोर करें (localStorage में नहीं), और हर रिक्वेस्ट पर सिग्नेचर सत्यापित करें। प्रोडक्शन में तैनात करने से पहले इस मुफ्त टूल से अपने टोकन डीकोड और निरीक्षण करें।
Frequently asked questions
JWT (JSON Web Token) क्या है?
JWT दो पार्टियों के बीच हस्ताक्षरित जानकारी ले जाने का एक कॉम्पैक्ट, URL-सेफ तरीका है — अक्सर एक लॉगिन टोकन। यह बिंदुओं से जुड़े तीन Base64URL भाग होते हैं: header.payload.signature। हेडर हस्ताक्षर एल्गोरिदम का नाम बताता है, पेलोड क्लेम (डेटा) रखता है, और सिग्नेचर रिसीवर को यह पुष्टि करने देता है कि टोकन के साथ छेड़छाड़ नहीं की गई। JWT का उपयोग OAuth 2.0, OpenID Connect, Auth0, Firebase, Supabase, AWS Cognito और अधिकांश आधुनिक प्रमाणीकरण प्रणालियों द्वारा किया जाता है।
JWT कैसे डीकोड करें?
टोकन को दो बिंदुओं पर विभाजित करें और पहले दो भागों को Base64URL-डीकोड करें। हेडर और पेलोड एक बार डीकोड होने के बाद सादा JSON होते हैं; तीसरा भाग (सिग्नेचर) बाइनरी रहता है। यह टूल इसे तुरंत करता है — टोकन पेस्ट करें और डीकोड किए गए हेडर और पेलोड सुंदर तरीके से प्रदर्शित होते हैं। JWT डीकोड करने के लिए आपको सीक्रेट या प्राइवेट कुंजी की आवश्यकता नहीं है।
क्या JWT को ऑनलाइन डीकोड करना सुरक्षित है?
इस टूल के साथ, हां — हर बाइट को आपके ब्राउज़र में JavaScript का उपयोग करके स्थानीय रूप से डीकोड किया जाता है, और आपका टोकन कभी भी किसी सर्वर, लॉग या नेटवर्क रिक्वेस्ट को नहीं छूता। सब कुछ बिना बैकएंड और टोकन सामग्री पर कोई एनालिटिक्स ट्रैकिंग के क्लाइंट-साइड प्रोसेस होता है। फिर भी, JWT एक क्रेडेंशियल है: किसी भी ऐसी वेबसाइट में लाइव प्रोडक्शन टोकन पेस्ट न करें जिस पर आप भरोसा नहीं करते।
JWT में क्या होता है?
तीन भाग। हेडर JSON है जो प्रकार और हस्ताक्षर एल्गोरिदम का वर्णन करता है, जैसे {"alg":"HS256","typ":"JWT"}। पेलोड JSON है जो क्लेम रखता है — पंजीकृत (sub, exp, iat…) और कोई भी कस्टम डेटा जैसे भूमिकाएं या उपयोगकर्ता ID। सिग्नेचर हेडर और पेलोड का एक की-हैश है जो प्रमाणित करता है कि उन्हें नहीं बदला गया। केवल सिग्नेचर को सीक्रेट या कुंजी की आवश्यकता है; हेडर और पेलोड केवल Base64URL-एनकोडेड हैं, एन्क्रिप्टेड नहीं।
कैसे जांचें कि JWT एक्सपायर हो गया है?
exp क्लेम पढ़ें — सेकंड में Unix टाइमस्टैम्प। यदि exp वर्तमान समय से पहले है, तो टोकन समाप्त हो गया है और अस्वीकार किया जाना चाहिए। यह डीकोडर exp को पठनीय तारीख में बदलता है, '3 घंटे पहले समाप्त' या '59 मिनट में समाप्त होगा' जैसा सापेक्ष समय दिखाता है, और टोकन को स्वचालित रूप से वैध या समाप्त के रूप में चिह्नित करता है।
JWT सिग्नेचर कैसे सत्यापित करें?
alg पढ़ने के लिए हेडर डीकोड करें, फिर header.payload पर सिग्नेचर फिर से कम्प्यूट करें और तुलना करें। HS256/384/512 के लिए आपको साझा सीक्रेट चाहिए; RS256, PS256 या ES256 के लिए आपको PEM प्रारूप में जारीकर्ता की सार्वजनिक कुंजी चाहिए। यह टूल Web Crypto API के साथ सभी को स्थानीय रूप से सत्यापित करता है।
क्या मैं सीक्रेट के बिना JWT डीकोड कर सकता हूं?
हां। डीकोड करना केवल Base64URL-एनकोडेड हेडर और पेलोड पढ़ता है, जिसके लिए किसी कुंजी की आवश्यकता नहीं — इसीलिए आपको JWT पेलोड में कभी भी सीक्रेट नहीं रखने चाहिए। सीक्रेट या सार्वजनिक कुंजी केवल सिग्नेचर सत्यापित करने के लिए आवश्यक है। डीकोड करना आपको बताता है कि टोकन क्या दावा करता है; सत्यापित करना आपको बताता है कि क्या विश्वास करना है।
Related tools
सभी टूल्स देखेंक्रेडिट कार्ड वैलिडेटर
Luhn एल्गोरिदम से कार्ड नंबर जाँचें और उसका ब्रांड पहचानें।
पासफ़्रेज़ जेनरेटर
सुरक्षित रैंडम जेनरेटर से याद रखने योग्य, शब्द-आधारित पासफ़्रेज़ बनाएँ।
हैश जेनरेटर
MD5, SHA-1 और SHA-256 हैश स्थानीय रूप से कैलकुलेट करें।
पासवर्ड स्ट्रेंथ चेकर
एंट्रॉपी, क्रैक-टाइम अनुमान और सुझावों के साथ पासवर्ड की मज़बूती जाँचें।
टेक्स्ट एन्क्रिप्ट / डिक्रिप्ट करें
पासफ़्रेज़ के साथ संदेशों को AES-256 एन्क्रिप्ट और डिक्रिप्ट करें — पूरी तरह आपके ब्राउज़र में।
Tax Bracket Calculator
See your 2024 US federal income tax bracket, effective rate and marginal rate — for any filing status.