JWT पार्सर

रीयल-टाइम सत्यापन के साथ JSON Web Tokens (JWT) को डिकोड और निरीक्षण करें। अपने ब्राउज़र में सुरक्षित रूप से जानकारी देखें।

परिभाषा: JSON Web Token बिंदुओं से जुड़े तीन Base64URL-एन्कोडेड भागों — हेडर, पेलोड, हस्ताक्षर — से बनता है। हेडर साइनिंग एल्गोरिदम बताता है, और हस्ताक्षर RFC 7519 के अनुसार उस एल्गोरिदम की कुंजी सामग्री से सत्यापित होता है।

IETF RFC 7519 अंतिम अपडेट: 2026-09

JWT पार्सर का उपयोग कैसे करें

1

टोकन पेस्ट करें

Paste your JWT token in the input area

2

ऑटो डिकोड

Token automatically decodes on paste

3

हिस्सों की जाँच करें

View header, payload, and signature data

4

स्थिति जाँचें

टोकन की वैधता और समाप्ति समय जाँचें

JWT टोकन को समझना

JWT क्या है?

JSON Web Token (JWT) दो पक्षों के बीच स्थानांतरित किए जाने वाले claims को दर्शाने का सघन, URL-सुरक्षित साधन है। इसमें तीन भाग हैं — हेडर, पेलोड और हस्ताक्षर — जो बिंदुओं से अलग और base64url में एन्कोडेड होते हैं।

  • • Header: Contains token type and signing algorithm
  • • Payload: Contains claims or user data
  • • Signature: Verifies token wasn't tampered with
  • • Stateless: No server-side session storage needed

JWT क्यों पार्स करें?

JWT पार्सिंग प्रमाणीकरण समस्याओं के डीबगिंग, टोकन सामग्री सत्यापन, समाप्ति समय जाँच और यह समझने के लिए आवश्यक है कि टोकन में कौन सा डेटा प्रेषित हो रहा है।

  • • Debugging: Inspect token contents during development
  • • Security: Verify token structure and claims
  • • Expiration: Check token validity period
  • • Development: Understand authentication flow

मानक JWT क्लेम संदर्भ

RFC 7519 द्वारा परिभाषित पंजीकृत क्लेम नाम जो आप लगभग हर टोकन पेलोड में देखेंगे।

क्लेम (Claim) पूरा नाम अर्थ
issजारीकर्ताटोकन किसने बनाया और हस्ताक्षरित किया
subविषयटोकन किसके बारे में है — आमतौर पर यूज़र ID
audदर्शकटोकन किसके लिए है (कोई क्लाइंट या API)
expसमाप्तिजिस Unix टाइमस्टैम्प के बाद टोकन अस्वीकार किया जाना चाहिए
nbfइससे पहले नहींजिस Unix टाइमस्टैम्प से पहले टोकन अमान्य है
iatजारी करने का समयटोकन कब बनाया गया था का Unix टाइमस्टैम्प
jtiJWT IDअद्वितीय पहचानकर्ता, निरस्तीकरण (revocation) सूचियों के लिए उपयोगी

सामान्य JWT एल्गोरिदम

  • • HS256 (HMAC + SHA-256): सममित (symmetric) — एक ही साझा रहस्य हस्ताक्षर और सत्यापन करता है। सरल, लेकिन रहस्य रखने वाला कोई भी टोकन बना सकता है।
  • • RS256 (RSA + SHA-256): असममित — निजी कुंजी (private key) हस्ताक्षर करती है, सार्वजनिक कुंजी (public key) सत्यापित करती है। वितरित सिस्टम के लिए मानक विकल्प।
  • • ES256 (ECDSA + SHA-256): RS256 की तरह असममित (asymmetric), लेकिन बहुत छोटे हस्ताक्षरों के साथ — एक अच्छा आधुनिक डिफ़ॉल्ट।
  • • कोई नहीं: अहस्ताक्षरित टोकन। किसी भी गंभीर सत्यापक द्वारा अस्वीकार्य; ऐतिहासिक रूप से गंभीर बायपास कमज़ोरियों का स्रोत।

सुरक्षा टिप्पणियाँ

  • • प्रोडक्शन टोकन कभी पेस्ट न करें अज्ञात टूल्स में। यह पार्सर पूरी तरह आपके ब्राउज़र में चलता है (जाँचें: यह ऑफ़लाइन काम करता है), लेकिन हर साइट के लिए ऐसा नहीं है।
  • • JWT एन्क्रिप्टेड नहीं होता। पेलोड केवल base64url-एन्कोडेड होता है — टोकन रखने वाला कोई भी इसे पढ़ सकता है। क्लेम में कभी रहस्य (secrets) संग्रहीत न करें।
  • • डिकोडिंग सत्यापन नहीं है। दिखने में मान्य संरचना हस्ताक्षर के बारे में कुछ नहीं बताती। सत्यापन के लिए कुंजी (key) चाहिए, जो कभी आपके auth सर्वर से बाहर नहीं जाती।
  • • exp की जाँच सर्वर-साइड करें। समाप्त टोकन अस्वीकारना सत्यापक (verifier) का काम है, क्लाइंट का नहीं।

डेवलपर कब JWT पार्सर का उपयोग करते हैं

401 और 403 रिस्पॉन्स की डिबगिंग

सर्वर को दोष देने से पहले जांचें कि टोकन में वास्तव में अपेक्षित scopes, भूमिकाएँ या समाप्ति मौजूद थी या नहीं।

OAuth और OIDC टोकन की जाँच

किसी id_token या access_token को डिकोड करें और पुष्टि करें कि iss, aud और sub आपके एप्लिकेशन कॉन्फ़िगरेशन से मेल खाते हैं।

सहायता और समस्या निवारण

किसी लोकल टूल की स्थापना किए बिना, स्क्रीनशॉट से जांचें कि उपयोगकर्ता को वास्तव में कौन से claims मिले।

JWT कैसे काम करते हैं सीखना

नमूना टोकन पेस्ट करें और देखें कि हेडर, पेलोड और हस्ताक्षर आपस में कैसे जुड़ते हैं।

तुरंत डिकोडिंग

पेस्ट करते समय JWT का स्वतः डिकोडिंग, रंग-कोडेड अनुभागों के साथ।

100% निजी

सारी डिकोडिंग आपके ब्राउज़र में होती है। टोकन कभी आपके डिवाइस से बाहर नहीं जाते।

पूरी तरह मुफ्त

कोई पंजीकरण या सीमा नहीं। JWT टोकन को कभी भी स्वतंत्र रूप से पार्स करें।

JWT पार्सर से जुड़े अक्सर पूछे जाने वाले प्रश्न

क्या इस टूल में JWT पेस्ट करना सुरक्षित है?

हाँ। डिकोडिंग पूरी तरह आपके ब्राउज़र में चलती है, बिना किसी नेटवर्क कॉल के — इंटरनेट डिस्कनेक्ट करके पेज रीलोड करने पर आप इसकी पुष्टि कर सकते हैं। फिर भी, सामान्य सावधानी के तौर पर प्रोडक्शन टोकन कहीं भी पेस्ट न करें।

क्या JWT को पार्स करने से उसके सिग्नेचर का सत्यापन हो जाता है?

नहीं। पार्सिंग केवल हेडर और payload का base64url-डिकोड करती है। सिग्नेचर का सत्यापन करने के लिए साइनिंग की (HMAC सीक्रेट या पब्लिक की) चाहिए, जो केवल आपके auth सर्वर के पास होती है।

मेरा JWT payload कोई भी क्यों पढ़ सकता है?

JWT payload एनकोडेड होते हैं, एनक्रिप्टेड नहीं। जिसके पास टोकन है, वह claims को डिकोड करके पढ़ सकता है — यह जानबूझकर ऐसे डिज़ाइन किया गया है। JWT payload में कभी भी सीक्रेट या संवेदनशील डेटा स्टोर न करें।

मुझे कैसे पता चलेगा कि टोकन कब समाप्त होता है?

exp claim देखें — एक Unix timestamp जिसके बाद टोकन अस्वीकार किया जाना चाहिए। यह पार्सर exp और nbf के आधार पर टोकन की स्थिति (सक्रिय, समाप्त या अभी वैध नहीं) अपने आप दिखाता है।

HS256 और RS256 में क्या अंतर है?

HS256 सममित है: एक साझा सीक्रेट साइन और सत्यापन दोनों करता है, इसलिए जो कोई टोकन सत्यापित कर सकता है वह जाली भी बना सकता है। RS256 असममित है: निजी कुंजी साइन करती है और सार्वजनिक कुंजी सत्यापित करती है, जो तब अधिक सुरक्षित है जब कई सेवाओं को टोकन सत्यापित करने हों। जब तक कोई विशिष्ट कारण न हो, RS256 या ES256 को प्राथमिकता दें।

मेरे टोकन हेडर में "alg": "none" लिखा है — क्या यह समस्या है?

इसका अर्थ है कि टोकन अहस्ताक्षरित है। यह मान्य JWT संरचना है, लेकिन सत्यापनकर्ता को इसे कभी स्वीकार नहीं करना चाहिए: क्लासिक JWT भेद्यता में हमलावर alg को none पर सेट करके हस्ताक्षर जाँच को बायपास करते थे। यदि आपका बैकएंड अहस्ताक्षरित टोकन स्वीकार करता है, तो इसे सुरक्षा बिग समझें।

संबंधित उपकरण

Markdown से HTML

रिच टेक्स्ट एडिटिंग, लाइव प्रीव्यू और अनुकूलन योग्य कन्वर्शन विकल्पों के साथ Markdown को साफ़ HTML में बदलें।

HTML से Markdown

रिच टेक्स्ट एडिटिंग और सोर्स कोड इनपुट समर्थन के साथ HTML सामग्री को साफ़, पठनीय Markdown में बदलें।

टेक्स्ट फ़ॉर्मेटर

शक्तिशाली फ़ॉर्मेटिंग विकल्पों के साथ अपने टेक्स्ट को साफ़ करें, फ़ॉर्मेट करें और स्टाइल करें। अतिरिक्त रिक्त स्थान हटाएँ, कैपिटलाइज़ेशन ठीक करें।

अक्षर गणक

रीयल-टाइम सीमा जाँच के साथ सोशल मीडिया प्लेटफ़ॉर्म के लिए अक्षर गिनें। Twitter, Facebook, Instagram और अधिक के लिए पोस्ट अनुकूलित करें।

पठनीयता जाँचकर्ता

कई स्कोरिंग सिस्टम के साथ टेक्स्ट पठनीयता का विश्लेषण करें। सामग्री पहुँच में सुधार के लिए विस्तृत सुझाव प्राप्त करें।

Word कन्वर्टर

टेक्स्ट, Markdown और इमेज को Word दस्तावेज़ों में बदलें। OCR का उपयोग करके इमेज से टेक्स्ट निकालें।