JWT پارسر

ریئل ٹائم توثیق کے ساتھ JSON Web Tokens (JWT) کو ڈی کوڈ اور معائنہ کریں۔

تعریف: JSON Web Token، نقطوں سے جُڑے تین Base64URL-انکوڈ شدہ حصوں — ہیڈر، پے لوڈ، دستخط — پر مشتمل ہوتا ہے۔ ہیڈر دستخطی الگورتھم بتاتا ہے اور دستخط RFC 7519 کے مطابق اسی الگورتھم کی کلیدی مواد سے تصدیق ہوتا ہے۔

IETF RFC 7519 آخری اپ ڈیٹ: 2026-09

JWT پارسر کیسے استعمال کریں

1

ٹوکن پیسٹ کریں

Paste your JWT token in the input area

2

خودکار ڈی کوڈ

Token automatically decodes on paste

3

حصوں کا معائنہ کریں

View header, payload, and signature data

4

حالت کی جانچ کریں

ٹوکن کی درستگی اور میعاد کا وقت جانچیں

JWT ٹوکنز کو سمجھنا

JWT کیا ہے؟

JSON Web Token (JWT) دو فریقوں کے درمیان منتقل ہونے والے claims کی نمائندگی کا ہلکا اور URL-محفوظ ذریعہ ہے۔ اس میں تین حصے ہوتے ہیں — ہیڈر، پے لوڈ اور دستخط — جو نقطوں سے الگ اور base64url میں انکوڈڈ ہوتے ہیں۔

  • • Header: Contains token type and signing algorithm
  • • Payload: Contains claims or user data
  • • Signature: Verifies token wasn't tampered with
  • • Stateless: No server-side session storage needed

JWT کیوں پارس کریں؟

JWT پارسنگ تصدیق کے مسائل ڈیبگ کرنے، ٹوکن کے مواد کی تصدیق، اختتامی اوقات جانچنے اور یہ سمجھنے کے لیے ضروری ہے کہ ٹوکنز میں کون سا ڈیٹا بھیجا جا رہا ہے۔

  • • Debugging: Inspect token contents during development
  • • Security: Verify token structure and claims
  • • Expiration: Check token validity period
  • • Development: Understand authentication flow

معیاری JWT دعووں کا حوالہ

RFC 7519 میں متعین رجسٹرڈ دعویٰ کے نام جو آپ تقریباً ہر ٹوکن پے لوڈ میں دیکھیں گے۔

دعویٰ مکمل نام معنی
issجاری کنندہٹوکن کس نے بنایا اور دستخط کیا
subموضوعٹوکن کس کے بارے میں ہے — عموماً صارف کی ID
audسامعینٹوکن کس کے لیے ہے (کلائنٹ یا API)
expانقضاUnix ٹائم اسٹیمپ جس کے بعد ٹوکن مسترد ہونا چاہیے
nbfاس سے پہلے نہیںUnix ٹائم اسٹیمپ جس سے پہلے ٹوکن غیر معتبر ہے
iatجاری کیا گیاUnix ٹائم اسٹیمپ جس وقت ٹوکن بنا تھا
jtiJWT شناختمنفرد شناخت کنندہ، منسوخی کی فہرستوں کے لیے مفید

عام JWT الگورتھمز

  • • HS256 (HMAC + SHA-256): متقارن — ایک مشترکہ راز دستخط بھی کرتا ہے اور تصدیق بھی۔ سادہ، مگر راز رکھنے والا کوئی بھی ٹوکن جعلی بنا سکتا ہے۔
  • • RS256 (RSA + SHA-256): غیر متقارن — نجی کلید دستخط کرتی ہے، عوامی کلید تصدیق کرتی ہے۔ تقسیم شدہ سسٹمز کے لیے معیاری انتخاب۔
  • • ES256 (ECDSA + SHA-256): RS256 کی طرح غیر متقارن مگر دستخط بہت چھوٹے — ایک اچھا جدید ڈیفالٹ۔
  • • کوئی نہیں: غیر دستخط شدہ ٹوکن۔ کسی بھی سنجیدہ تصدیق کار کے لیے مسترد کرنا لازم ہے؛ تاریخ میں یہ خطرناک بائیپس کمزوریوں کی جڑ رہا ہے۔

حفاظتی نوٹس

  • • پروڈکشن ٹوکنز کبھی پیسٹ نہ کریں میں نامعلوم ٹولز میں۔ یہ پارسر مکمل طور پر آپ کے براؤزر میں چلتا ہے (جانچ: یہ آف لائن بھی کام کرتا ہے)، مگر ہر سائٹ کے لیے ایسا نہیں ہے۔
  • • JWT خفیہ کردہ (انکرپٹڈ) نہیں ہوتا۔ پے لوڈ صرف base64url سے انکوڈ ہوتا ہے — جس کے پاس ٹوکن ہے وہ پڑھ سکتا ہے۔ دعووں میں کبھی راز محفوظ نہ کریں۔
  • • ڈی کوڈ کرنا تصدیق کرنا نہیں ہے۔ درست نظر آنے والی ساخت دستخط کے بارے میں کچھ نہیں بتاتی۔ تصدیق کے لیے کلید ضروری ہے، جو کبھی آپ کے auth سرور سے باہر نہیں جاتی۔
  • • سرور سائیڈ پر exp کی جانچ کریں۔ ختم شدہ ٹوکنز مسترد کرنا تصدیق کرنے والے کا کام ہے، کلائنٹ کا نہیں۔

ڈویلپرز کب JWT پارسر استعمال کرتے ہیں

401 اور 403 جوابات کی ڈی بگنگ

سرور کو الزام دینے سے پہلے دیکھیں کہ ٹوکن میں واقعی متوقع scopes، رولز یا اختتامی مدت موجود تھی یا نہیں۔

OAuth اور OIDC ٹوکنز کی جانچ

کسی id_token یا access_token کو ڈی کوڈ کریں اور تصدیق کریں کہ iss، aud اور sub آپ کی ایپلیکیشن کنفیگریشن سے مطابقت رکھتے ہیں۔

سپورٹ اور مسئلہ حل کرنا

کسی مقامی ٹول کی تنصیب کے بغیر، اسکرین شاٹ سے جانچیں کہ صارف نے واقعی کون سے claims حاصل کیے۔

JWT کیسے کام کرتے ہیں سیکھنا

نمونہ ٹوکنز پیسٹ کریں اور دیکھیں کہ ہیڈر، پے لوڈ اور دستخط آپس میں کیسے جڑتے ہیں۔

فوری ڈی کوڈنگ

پیسٹ کرتے وقت رنگین کوڈ شدہ حصوں کے ساتھ JWT خودکار ڈی کوڈ ہوتی ہے۔

100% نجی

تمام ڈی کوڈنگ آپ کے براؤزر میں ہوتی ہے۔ ٹوکن کبھی آپ کے ڈیوائس سے باہر نہیں جاتے۔

بالکل مفت

کوئی رجسٹریشن یا حد نہیں۔ JWT ٹوکنز کسی بھی وقت آزادانہ پارس کریں۔

JWT پارسر سے متعلق عام سوالات

کیا اس ٹول میں JWT پیسٹ کرنا محفوظ ہے؟

ہاں۔ ڈی کوڈنگ مکمل طور پر آپ کے براؤزر میں چلتی ہے، کوئی نیٹ ورک کالز نہیں — انٹرنیٹ منقطع کر کے صفحہ دوبارہ لوڈ کرنے سے آپ اس کی تصدیق کر سکتے ہیں۔ تاہم، عمومی احتیاط کے طور پر پروڈکشن ٹوکنز کہیں بھی پیسٹ کرنے سے گریز کریں۔

کیا JWT کو پارس کرنے سے اس کی دستخط کی تصدیق ہو جاتی ہے؟

نہیں۔ پارسنگ صرف ہیڈر اور payload کو base64url-ڈی کوڈ کرتی ہے۔ دستخط کی تصدیق کے لیے سائننگ کی (HMAC راز یا پبلک کلید) درکار ہے، جو صرف آپ کے auth سرور کے پاس ہوتی ہے۔

میری JWT payload کوئی بھی کیوں پڑھ سکتا ہے؟

JWT payload انکوڈڈ ہوتی ہیں، انکرپٹڈ نہیں۔ جس کے پاس ٹوکن ہے، وہ claims کو ڈی کوڈ کر کے پڑھ سکتا ہے — یہ جان بوجھ کر ایسا ڈیزائن کیا گیا ہے۔ JWT payload میں کبھی بھی راز یا حساس ڈیٹا محفوظ نہ کریں۔

مجھے کیسے پتہ چلے گا کہ ٹوکن کب ختم ہوتا ہے؟

exp claim دیکھیں — ایک Unix timestamp جس کے بعد ٹوکن مسترد کر دیا جانا چاہیے۔ یہ پارسر exp اور nbf کی بنیاد پر ٹوکن کی حالت (فعال، ختم شدہ، یا ابھی درست نہیں) خودکار طور پر نمایاں کرتا ہے۔

HS256 اور RS256 میں کیا فرق ہے؟

HS256 متنانظر ہے: ایک مشترک سیکرٹ دونوں دستخط اور تصدیق کرتی ہے، اس لیے جو کوئی ٹوکن تصدیق کر سکتا ہے وہ جعلی بھی بنا سکتا ہے۔ RS256 غیر متنانظر ہے: پرائیویٹ کی دستخط کرتی ہے اور پبلک کی تصدیق کرتی ہے، جو اس وقت زیادہ محفوظ ہے جب متعدد خدمات کو ٹوکن کی تصدیق کرنی ہو۔ کوئی مخصوص وجہ نہ ہو تو RS256 یا ES256 کو ترجیح دیں۔

میرے ٹوکن ہیڈر میں "alg": "none" لکھا ہے — کیا یہ مسئلہ ہے؟

اس کا مطلب ہے کہ ٹوکن غیر دستخط شدہ ہے۔ یہ درست JWT ساخت ہے، لیکن تصدیق کرنے والے کبھی اسے قبول نہ کرے: کلاسک JWT کمزوری یہ تھی کہ حملہ آور دستخط کی جانچ کو بائی پاس کرنے کے لیے alg کو none پر سیٹ کر دیتے تھے۔ اگر آپ کا بیک اینڈ غیر دستخط شدہ ٹوکن قبول کرتا ہے تو اسے سیکیورٹی بگ سمجھیں۔