यह डिकोडर तीन हिस्सों वाला compact JWT लेता है, जिसमें Authorization: Bearer prefix के साथ कॉपी किए गए टोकन भी शामिल हैं। यह structure जाँचता है, UTF-8 JSON पढ़ता है और टोकन की मौजूदा time window दिखाता है। आपका टोकन ब्राउज़र में ही रहता है और कहीं upload नहीं होता।
ऑनलाइन JWT डिकोडर
पूरी तरह आपके ब्राउज़र में चलता है - न कुछ अपलोड, न साइन-अप।
JWT डिकोडर क्या करता है?
JWT डिकोडर JSON Web Token के Base64URL header और payload को पढ़ने लायक JSON में बदलता है। टोकन पेस्ट करके उसका algorithm, claims और exp, nbf व iat जैसे NumericDate timestamp देखें। डिकोडिंग आपके ब्राउज़र में होती है, लेकिन इससे टोकन के signature या उसकी असलियत की पुष्टि नहीं होती।
कैसे इस्तेमाल करें
- 1JWT पेस्ट करें. Compact token या Bearer value को input में कॉपी करें। डिकोडर तुरंत नतीजा दिखा देगा।
- 2Header और payload पढ़ें. Formatted JSON, registered claims और इंसानों के पढ़ने लायक UTC timestamp देखें।
- 3चेतावनियाँ जाँचें. Time status और security notes को debugging clues की तरह इस्तेमाल करें, फिर अपने application में signature verify करें।
- 4ज़रूरी हिस्सा कॉपी करें. Local debugging और documentation के लिए decoded header, payload या raw signature segment कॉपी करें।
किसके लिए है
- API डेवलपर issuer, audience, subject और custom claims देखकर authentication की गड़बड़ी का पता लगा सकते हैं।
- Frontend टीमें refresh और sign-in flow डीबग करते समय access token की expiry जाँच सकती हैं।
- Security reviewer गहरी जाँच से पहले unsigned token, अनजान algorithm या गलत NumericDate claims पकड़ सकते हैं।
- Support engineer कोई decoding script लिखे बिना local test environment का redacted token पढ़ सकते हैं।
अक्सर पूछे जाने वाले सवाल
क्या JWT डिकोडर मुफ़्त है?
हाँ। JWT डिकोडर मुफ़्त है, account की ज़रूरत नहीं और इस्तेमाल की कोई सीमा नहीं है। यह आपके ब्राउज़र में चलता है, इसलिए package install किए या token को decoding API पर भेजे बिना development token जाँच सकते हैं।
क्या मेरा JWT upload होता है?
नहीं। Header और payload की decoding ब्राउज़र में JavaScript से होती है। Tool processing के लिए token upload नहीं करता। फिर भी production access token को screenshot, ticket या message में share न करें, क्योंकि live bearer token पाने वाला व्यक्ति उसका इस्तेमाल कर सकता है।
कितने बड़े JWT को डिकोड किया जा सकता है?
डिकोडर कोई कृत्रिम character limit नहीं लगाता, लेकिन browser, proxy और application server आम तौर पर header की practical limit रखते हैं। बहुत बड़ा token application तक पहुँचने से पहले fail हो सकता है, इसलिए production JWT claims छोटे रखें और भारी profile या permission data उनमें न भरें।
क्या JWT डिकोड करने से signature verify होता है?
नहीं। Decoding केवल encoded JSON दिखाती है। Signature verification के लिए सही key, allowed algorithm और issuer व audience जैसे claims की application-level जाँच चाहिए। Token स्वीकार करने वाला system सारी जाँच पूरी न कर ले, तब तक decoded token को authentic न मानें।
कैसे पता करें कि JWT expire हो चुका है?
exp claim को Unix epoch के बाद के seconds में दिए NumericDate की तरह पढ़ें। उस समय पर या उसके बाद token स्वीकार नहीं होना चाहिए। यह डिकोडर exp को UTC में बदलकर browser की मौजूदा clock से तुलना करता है, लेकिन server का समय ही अंतिम मानक है।
क्या कोई भी JWT payload डिकोड कर सकता है?
जिसके पास standard signed JWT है, वह आम तौर पर उसका header और payload डिकोड कर सकता है, क्योंकि Base64URL सामग्री छिपाता नहीं है। Claims में password, secret या गैरज़रूरी personal data न रखें। Encrypted JWE token में पाँच segment होते हैं और यह डिकोडर उन्हें नहीं पढ़ता।
डिकोडर invalid timestamp की चेतावनी क्यों देता है?
RFC 7519 के अनुसार exp, nbf और iat NumericDate value हैं, यानी 1970-01-01T00:00:00Z से बीते seconds वाले JSON number। String, गलत number या millisecond value से भ्रामक date बन सकती है और strict JWT library token को reject कर सकती है।