JWT پارسر
ریئل ٹائم توثیق کے ساتھ JSON Web Tokens (JWT) کو ڈی کوڈ اور معائنہ کریں۔
تعریف: JSON Web Token، نقطوں سے جُڑے تین Base64URL-انکوڈ شدہ حصوں — ہیڈر، پے لوڈ، دستخط — پر مشتمل ہوتا ہے۔ ہیڈر دستخطی الگورتھم بتاتا ہے اور دستخط RFC 7519 کے مطابق اسی الگورتھم کی کلیدی مواد سے تصدیق ہوتا ہے۔
ہیڈر
پے لوڈ
دستخط
الگورتھم
غلط ٹوکن
JWT پارسر کیسے استعمال کریں
ٹوکن پیسٹ کریں
Paste your JWT token in the input area
خودکار ڈی کوڈ
Token automatically decodes on paste
حصوں کا معائنہ کریں
View header, payload, and signature data
حالت کی جانچ کریں
ٹوکن کی درستگی اور میعاد کا وقت جانچیں
JWT ٹوکنز کو سمجھنا
JWT کیا ہے؟
JSON Web Token (JWT) دو فریقوں کے درمیان منتقل ہونے والے claims کی نمائندگی کا ہلکا اور URL-محفوظ ذریعہ ہے۔ اس میں تین حصے ہوتے ہیں — ہیڈر، پے لوڈ اور دستخط — جو نقطوں سے الگ اور base64url میں انکوڈڈ ہوتے ہیں۔
- • Header: Contains token type and signing algorithm
- • Payload: Contains claims or user data
- • Signature: Verifies token wasn't tampered with
- • Stateless: No server-side session storage needed
JWT کیوں پارس کریں؟
JWT پارسنگ تصدیق کے مسائل ڈیبگ کرنے، ٹوکن کے مواد کی تصدیق، اختتامی اوقات جانچنے اور یہ سمجھنے کے لیے ضروری ہے کہ ٹوکنز میں کون سا ڈیٹا بھیجا جا رہا ہے۔
- • Debugging: Inspect token contents during development
- • Security: Verify token structure and claims
- • Expiration: Check token validity period
- • Development: Understand authentication flow
معیاری JWT دعووں کا حوالہ
RFC 7519 میں متعین رجسٹرڈ دعویٰ کے نام جو آپ تقریباً ہر ٹوکن پے لوڈ میں دیکھیں گے۔
| دعویٰ | مکمل نام | معنی |
|---|---|---|
| iss | جاری کنندہ | ٹوکن کس نے بنایا اور دستخط کیا |
| sub | موضوع | ٹوکن کس کے بارے میں ہے — عموماً صارف کی ID |
| aud | سامعین | ٹوکن کس کے لیے ہے (کلائنٹ یا API) |
| exp | انقضا | Unix ٹائم اسٹیمپ جس کے بعد ٹوکن مسترد ہونا چاہیے |
| nbf | اس سے پہلے نہیں | Unix ٹائم اسٹیمپ جس سے پہلے ٹوکن غیر معتبر ہے |
| iat | جاری کیا گیا | Unix ٹائم اسٹیمپ جس وقت ٹوکن بنا تھا |
| jti | JWT شناخت | منفرد شناخت کنندہ، منسوخی کی فہرستوں کے لیے مفید |
عام JWT الگورتھمز
- • HS256 (HMAC + SHA-256): متقارن — ایک مشترکہ راز دستخط بھی کرتا ہے اور تصدیق بھی۔ سادہ، مگر راز رکھنے والا کوئی بھی ٹوکن جعلی بنا سکتا ہے۔
- • RS256 (RSA + SHA-256): غیر متقارن — نجی کلید دستخط کرتی ہے، عوامی کلید تصدیق کرتی ہے۔ تقسیم شدہ سسٹمز کے لیے معیاری انتخاب۔
- • ES256 (ECDSA + SHA-256): RS256 کی طرح غیر متقارن مگر دستخط بہت چھوٹے — ایک اچھا جدید ڈیفالٹ۔
- • کوئی نہیں: غیر دستخط شدہ ٹوکن۔ کسی بھی سنجیدہ تصدیق کار کے لیے مسترد کرنا لازم ہے؛ تاریخ میں یہ خطرناک بائیپس کمزوریوں کی جڑ رہا ہے۔
حفاظتی نوٹس
- • پروڈکشن ٹوکنز کبھی پیسٹ نہ کریں میں نامعلوم ٹولز میں۔ یہ پارسر مکمل طور پر آپ کے براؤزر میں چلتا ہے (جانچ: یہ آف لائن بھی کام کرتا ہے)، مگر ہر سائٹ کے لیے ایسا نہیں ہے۔
- • JWT خفیہ کردہ (انکرپٹڈ) نہیں ہوتا۔ پے لوڈ صرف base64url سے انکوڈ ہوتا ہے — جس کے پاس ٹوکن ہے وہ پڑھ سکتا ہے۔ دعووں میں کبھی راز محفوظ نہ کریں۔
- • ڈی کوڈ کرنا تصدیق کرنا نہیں ہے۔ درست نظر آنے والی ساخت دستخط کے بارے میں کچھ نہیں بتاتی۔ تصدیق کے لیے کلید ضروری ہے، جو کبھی آپ کے auth سرور سے باہر نہیں جاتی۔
- • سرور سائیڈ پر exp کی جانچ کریں۔ ختم شدہ ٹوکنز مسترد کرنا تصدیق کرنے والے کا کام ہے، کلائنٹ کا نہیں۔
ڈویلپرز کب JWT پارسر استعمال کرتے ہیں
401 اور 403 جوابات کی ڈی بگنگ
سرور کو الزام دینے سے پہلے دیکھیں کہ ٹوکن میں واقعی متوقع scopes، رولز یا اختتامی مدت موجود تھی یا نہیں۔
OAuth اور OIDC ٹوکنز کی جانچ
کسی id_token یا access_token کو ڈی کوڈ کریں اور تصدیق کریں کہ iss، aud اور sub آپ کی ایپلیکیشن کنفیگریشن سے مطابقت رکھتے ہیں۔
سپورٹ اور مسئلہ حل کرنا
کسی مقامی ٹول کی تنصیب کے بغیر، اسکرین شاٹ سے جانچیں کہ صارف نے واقعی کون سے claims حاصل کیے۔
JWT کیسے کام کرتے ہیں سیکھنا
نمونہ ٹوکنز پیسٹ کریں اور دیکھیں کہ ہیڈر، پے لوڈ اور دستخط آپس میں کیسے جڑتے ہیں۔
فوری ڈی کوڈنگ
پیسٹ کرتے وقت رنگین کوڈ شدہ حصوں کے ساتھ JWT خودکار ڈی کوڈ ہوتی ہے۔
100% نجی
تمام ڈی کوڈنگ آپ کے براؤزر میں ہوتی ہے۔ ٹوکن کبھی آپ کے ڈیوائس سے باہر نہیں جاتے۔
بالکل مفت
کوئی رجسٹریشن یا حد نہیں۔ JWT ٹوکنز کسی بھی وقت آزادانہ پارس کریں۔
JWT پارسر سے متعلق عام سوالات
کیا اس ٹول میں JWT پیسٹ کرنا محفوظ ہے؟
ہاں۔ ڈی کوڈنگ مکمل طور پر آپ کے براؤزر میں چلتی ہے، کوئی نیٹ ورک کالز نہیں — انٹرنیٹ منقطع کر کے صفحہ دوبارہ لوڈ کرنے سے آپ اس کی تصدیق کر سکتے ہیں۔ تاہم، عمومی احتیاط کے طور پر پروڈکشن ٹوکنز کہیں بھی پیسٹ کرنے سے گریز کریں۔
کیا JWT کو پارس کرنے سے اس کی دستخط کی تصدیق ہو جاتی ہے؟
نہیں۔ پارسنگ صرف ہیڈر اور payload کو base64url-ڈی کوڈ کرتی ہے۔ دستخط کی تصدیق کے لیے سائننگ کی (HMAC راز یا پبلک کلید) درکار ہے، جو صرف آپ کے auth سرور کے پاس ہوتی ہے۔
میری JWT payload کوئی بھی کیوں پڑھ سکتا ہے؟
JWT payload انکوڈڈ ہوتی ہیں، انکرپٹڈ نہیں۔ جس کے پاس ٹوکن ہے، وہ claims کو ڈی کوڈ کر کے پڑھ سکتا ہے — یہ جان بوجھ کر ایسا ڈیزائن کیا گیا ہے۔ JWT payload میں کبھی بھی راز یا حساس ڈیٹا محفوظ نہ کریں۔
مجھے کیسے پتہ چلے گا کہ ٹوکن کب ختم ہوتا ہے؟
exp claim دیکھیں — ایک Unix timestamp جس کے بعد ٹوکن مسترد کر دیا جانا چاہیے۔ یہ پارسر exp اور nbf کی بنیاد پر ٹوکن کی حالت (فعال، ختم شدہ، یا ابھی درست نہیں) خودکار طور پر نمایاں کرتا ہے۔
HS256 اور RS256 میں کیا فرق ہے؟
HS256 متنانظر ہے: ایک مشترک سیکرٹ دونوں دستخط اور تصدیق کرتی ہے، اس لیے جو کوئی ٹوکن تصدیق کر سکتا ہے وہ جعلی بھی بنا سکتا ہے۔ RS256 غیر متنانظر ہے: پرائیویٹ کی دستخط کرتی ہے اور پبلک کی تصدیق کرتی ہے، جو اس وقت زیادہ محفوظ ہے جب متعدد خدمات کو ٹوکن کی تصدیق کرنی ہو۔ کوئی مخصوص وجہ نہ ہو تو RS256 یا ES256 کو ترجیح دیں۔
میرے ٹوکن ہیڈر میں "alg": "none" لکھا ہے — کیا یہ مسئلہ ہے؟
اس کا مطلب ہے کہ ٹوکن غیر دستخط شدہ ہے۔ یہ درست JWT ساخت ہے، لیکن تصدیق کرنے والے کبھی اسے قبول نہ کرے: کلاسک JWT کمزوری یہ تھی کہ حملہ آور دستخط کی جانچ کو بائی پاس کرنے کے لیے alg کو none پر سیٹ کر دیتے تھے۔ اگر آپ کا بیک اینڈ غیر دستخط شدہ ٹوکن قبول کرتا ہے تو اسے سیکیورٹی بگ سمجھیں۔
متعلقہ ٹولز
Markdown سے HTML
رچ ٹیکسٹ ایڈیٹنگ، لائیو پیش نظارہ اور حسب ضرورت کنورژن اختیارات کے ساتھ Markdown کو صاف HTML میں تبدیل کریں۔
HTML سے Markdown
رچ ٹیکسٹ ایڈیٹنگ اور سورس کوڈ ان پٹ سپورٹ کے ساتھ HTML مواد کو صاف، پڑھنے کے قابل Markdown میں تبدیل کریں۔
متن فارمیٹر
طاقتور فارمیٹنگ اختیارات کے ساتھ اپنے متن کو صاف کریں، فارمیٹ کریں اور اسٹائل کریں۔
حرف گنندی
ریئل ٹائم حدود چیکنگ کے ساتھ سوشل میڈیا پلیٹ فارمز کے لیے حروف گنیں۔
پڑھنے کی اہلیت چیکر
متعدد اسکورنگ سسٹمز کے ساتھ متن کی پڑھنے کی اہلیت کا تجزیہ کریں۔
ورڈ کنورٹر
متن، Markdown اور تصاویر کو Word دستاویزات میں تبدیل کریں۔