JWT پارسر

ریئل ٹائم توثیق کے ساتھ JSON Web Tokens (JWT) کو ڈی کوڈ اور معائنہ کریں۔

How to Use the JWT Parser

1

Paste Token

Paste your JWT token in the input area

2

Auto Decode

Token automatically decodes on paste

3

Inspect Parts

View header, payload, and signature data

4

Check Status

Verify token validity and expiration time

Understanding JWT Tokens

JWT کیا ہے؟

JSON Web Token (JWT) is a compact, URL-safe means of representing claims to be transferred between two parties. It consists of three parts: header, payload, and signature, separated by dots and base64url encoded.

  • Header: Contains token type and signing algorithm
  • Payload: Contains claims or user data
  • Signature: Verifies token wasn't tampered with
  • Stateless: No server-side session storage needed

Why Parse JWTs?

JWT parsing is essential for debugging authentication issues, verifying token contents, checking expiration times, and understanding what data is being transmitted in tokens.

  • Debugging: Inspect token contents during development
  • Security: Verify token structure and claims
  • Expiration: Check token validity period
  • Development: Understand authentication flow

معیاری JWT دعووں کا حوالہ

RFC 7519 میں متعین رجسٹرڈ دعویٰ کے نام جو آپ تقریباً ہر ٹوکن پے لوڈ میں دیکھیں گے۔

دعویٰ مکمل نام معنی
issجاری کنندہٹوکن کس نے بنایا اور دستخط کیا
subموضوعٹوکن کس کے بارے میں ہے — عموماً صارف کی ID
audسامعینٹوکن کس کے لیے ہے (کلائنٹ یا API)
expانقضاUnix ٹائم اسٹیمپ جس کے بعد ٹوکن مسترد ہونا چاہیے
nbfاس سے پہلے نہیںUnix ٹائم اسٹیمپ جس سے پہلے ٹوکن غیر معتبر ہے
iatجاری کیا گیاUnix ٹائم اسٹیمپ جس وقت ٹوکن بنا تھا
jtiJWT شناختمنفرد شناخت کنندہ، منسوخی کی فہرستوں کے لیے مفید

عام JWT الگورتھمز

  • HS256 (HMAC + SHA-256): متقارن — ایک مشترکہ راز دستخط بھی کرتا ہے اور تصدیق بھی۔ سادہ، مگر راز رکھنے والا کوئی بھی ٹوکن جعلی بنا سکتا ہے۔
  • RS256 (RSA + SHA-256): غیر متقارن — نجی کلید دستخط کرتی ہے، عوامی کلید تصدیق کرتی ہے۔ تقسیم شدہ سسٹمز کے لیے معیاری انتخاب۔
  • ES256 (ECDSA + SHA-256): RS256 کی طرح غیر متقارن مگر دستخط بہت چھوٹے — ایک اچھا جدید ڈیفالٹ۔
  • کوئی نہیں: غیر دستخط شدہ ٹوکن۔ کسی بھی سنجیدہ تصدیق کار کے لیے مسترد کرنا لازم ہے؛ تاریخ میں یہ خطرناک بائیپس کمزوریوں کی جڑ رہا ہے۔

حفاظتی نوٹس

  • پروڈکشن ٹوکنز کبھی پیسٹ نہ کریں میں نامعلوم ٹولز میں۔ یہ پارسر مکمل طور پر آپ کے براؤزر میں چلتا ہے (جانچ: یہ آف لائن بھی کام کرتا ہے)، مگر ہر سائٹ کے لیے ایسا نہیں ہے۔
  • JWT خفیہ کردہ (انکرپٹڈ) نہیں ہوتا۔ پے لوڈ صرف base64url سے انکوڈ ہوتا ہے — جس کے پاس ٹوکن ہے وہ پڑھ سکتا ہے۔ دعووں میں کبھی راز محفوظ نہ کریں۔
  • ڈی کوڈ کرنا تصدیق کرنا نہیں ہے۔ درست نظر آنے والی ساخت دستخط کے بارے میں کچھ نہیں بتاتی۔ تصدیق کے لیے کلید ضروری ہے، جو کبھی آپ کے auth سرور سے باہر نہیں جاتی۔
  • سرور سائیڈ پر exp کی جانچ کریں۔ ختم شدہ ٹوکنز مسترد کرنا تصدیق کرنے والے کا کام ہے، کلائنٹ کا نہیں۔

Instant Decoding

Auto-decode JWT on paste with color-coded sections.

100% نجی

All decoding happens in your browser. Tokens never leave your device.

بالکل مفت

No registration or limits. Parse JWT tokens freely anytime.

JWT پارسر سے متعلق عام سوالات

کیا اس ٹول میں JWT پیسٹ کرنا محفوظ ہے؟

ہاں۔ ڈی کوڈنگ مکمل طور پر آپ کے براؤزر میں چلتی ہے، کوئی نیٹ ورک کالز نہیں — انٹرنیٹ منقطع کر کے صفحہ دوبارہ لوڈ کرنے سے آپ اس کی تصدیق کر سکتے ہیں۔ تاہم، عمومی احتیاط کے طور پر پروڈکشن ٹوکنز کہیں بھی پیسٹ کرنے سے گریز کریں۔

کیا JWT کو پارس کرنے سے اس کی دستخط کی تصدیق ہو جاتی ہے؟

نہیں۔ پارسنگ صرف ہیڈر اور payload کو base64url-ڈی کوڈ کرتی ہے۔ دستخط کی تصدیق کے لیے سائننگ کی (HMAC راز یا پبلک کلید) درکار ہے، جو صرف آپ کے auth سرور کے پاس ہوتی ہے۔

میری JWT payload کوئی بھی کیوں پڑھ سکتا ہے؟

JWT payload انکوڈڈ ہوتی ہیں، انکرپٹڈ نہیں۔ جس کے پاس ٹوکن ہے، وہ claims کو ڈی کوڈ کر کے پڑھ سکتا ہے — یہ جان بوجھ کر ایسا ڈیزائن کیا گیا ہے۔ JWT payload میں کبھی بھی راز یا حساس ڈیٹا محفوظ نہ کریں۔

مجھے کیسے پتہ چلے گا کہ ٹوکن کب ختم ہوتا ہے؟

exp claim دیکھیں — ایک Unix timestamp جس کے بعد ٹوکن مسترد کر دیا جانا چاہیے۔ یہ پارسر exp اور nbf کی بنیاد پر ٹوکن کی حالت (فعال، ختم شدہ، یا ابھی درست نہیں) خودکار طور پر نمایاں کرتا ہے۔