QuickATools

डेवलपर टूल्स · Free browser tool

JWT डिकोडर

क्लाइंट-साइड पर JSON Web Tokens (JWT) तुरंत डिकोड करें। बिल्ट-इन टाइमस्टैम्प ह्यूमनाइज़र के साथ हेडर, पेलोड और सिग्नेचर डेटा सुरक्षित देखें।

Encoded JWT

Paste a token — optional Bearer prefix is stripped.

DecodedSignature not verified

Timestamp humanizer

  • exp1893456000

    2030-01-01 00:00:00 · in 1236 days

    Active
  • iat1723000000

    2024-08-07 03:06:40 · 736 days ago

Header

JSON
{
  "alg": "HS256",
  "typ": "JWT"
}

Payload

JSON
{
  "sub": "1234567890",
  "name": "홍길동",
  "email": "user@example.com",
  "iat": 1723000000,
  "exp": 1893456000
}

Signature

Raw
signature-placeholder

Decoding does not prove authenticity. Verify signatures in your backend with the issuer's secret or public key.

Frequently Asked Questions

JWT के तीन हिस्से क्या हैं और प्रत्येक क्या करता है?

JWT तीन Base64URL-एनकोडेड सेगमेंट है जो डॉट से अलग: Header.Payload.Signature। Header टोकन टाइप और साइनिंग एल्गोरिदम बताता है (जैसे HS256, RS256)। Payload क्लेम ले जाता है — यूज़र id, रोल्स, expiry (exp), issued-at (iat), और कोई कस्टम फ़ील्ड जो आपका API डाले। Signature पहले दो हिस्सों पर क्रिप्टोग्राफ़िक सील है; यह डिकोडर आपको रॉ सिग्नेचर स्ट्रिंग दिखाता है लेकिन वेरिफाई नहीं करता, क्योंकि वेरिफिकेशन के लिए सीक्रेट या पब्लिक की चाहिए।

JWT डिकोड करने और वेरिफाई करने में क्या अंतर?

डिकोडिंग केवल हेडर और पेलोड को Base64URL-डिकोड करती है ताकि क्लेम पढ़ सकें — कोई भी बिना की के कर सकता है, क्योंकि JWT साइन्ड होते हैं, एन्क्रिप्टेड नहीं। वेरिफाइंग जाँचता है कि सिग्नेचर इश्यूअर की सीक्रेट या पब्लिक की से मैच करता है, जो साबित करता है टोकन छेड़ा नहीं गया और विश्वसनीय पक्ष से आया। यह टूल डिबगिंग के लिए डिकोडर है; जब तक आप अपने बैकएंड में सिग्नेचर अलग से वेरिफाई न करें, यह कभी टोकन प्रामाणिक होने का दावा नहीं करेगा।

JWT के अंदर exp, iat और nbf जैसे Unix टाइमस्टैम्प कैसे पढ़ूँ?

वे क्लेम 1970-01-01 UTC से सेकंड में Unix टाइम के रूप में स्टोर होते हैं। यह टूल आम टाइमस्टैम्प की (exp, iat, nbf, auth_time) डिटेक्ट करता है और हर वैल्यू के बगल समकक्ष लोकल तारीख/समय दिखाता है। exp के लिए विशेष रूप से, आपके ब्राउज़र की वर्तमान घड़ी के आधार पर Expired या Active बैज भी लगाता है — क्लॉक-स्क्यू या पुराने स्टेजिंग टोकन एक नज़र में स्पॉट करने के लिए उपयोगी।

ऑनलाइन डिबगर में पेस्ट करने के बजाय JWT लोकल क्यों डिकोड करें?

प्रोडक्शन और स्टेजिंग JWT अक्सर पेलोड में यूज़र id, ईमेल, रोल्स या अन्य PII रखते हैं — और कभी लोग ऐसे टोकन भी पेस्ट करते हैं जो Authorization हेडर में सीक्रेट के साथ दिखते हैं। सर्वर-साइड डिबगर पूरी स्ट्रिंग प्राप्त करता है। यह टूल कभी अपलोड नहीं: Base64URL डिकोडिंग, JSON पार्सिंग और टाइमस्टैम्प फ़ॉर्मैटिंग सब ब्राउज़र में, इसलिए संवेदनशील टोकन आपकी मशीन पर रहते हैं।

विक्रेताओं, क्रिएटर्स और प्रोफेशनल्स के लिए अन्य मुफ़्त ब्राउज़र यूटिलिटीज़ देखें।

JWT एनकोडेड हैं, एन्क्रिप्टेड नहीं — उन्हें लोकल डिकोड करें

JSON Web Token अपारदर्शी लगता है, लेकिन हेडर और पेलोड केवल Base64URL-एनकोडेड JSON हैं। जो स्ट्रिंग रखता है वह बिना सीक्रेट की क्लेम पढ़ सकता है। यह डिज़ाइन से है — सिग्नेचर अखंडता साबित करता है, गोपनीयता नहीं — और इसीलिए प्रोडक्शन टोकन रैंडम ऑनलाइन डिबगर में पेस्ट करना जोखिम भरा। यूज़र id, ईमेल, रोल्स और अन्य PII अक्सर पेलोड में साफ़ दिखते हैं।

यह डिकोडर आपका टोकन कहीं नहीं भेजता। सेगमेंट स्प्लिटिंग, Base64URL डिकोडिंग (नॉन-लैटिन क्लेम के लिए पूर्ण UTF-8 सपोर्ट), JSON प्रिटी-प्रिंटिंग और टाइमस्टैम्प ह्यूमनाइज़िंग सब ब्राउज़र में। ऑथ फ्लो डिबग करते समय स्टेजिंग या प्रोडक्शन JWT निरीक्षण करें बिना उन टोकन — या Authorization हेडर में उनके बगल कोई सीक्रेट — थर्ड-पार्टी सर्वर को लीक किए।

इस टूल की सख्त सीमा याद रखें: यह डिकोड करता है, वेरिफाई नहीं। वैध-दिखने वाला पेलोड भी नकली हो सकता है अगर सिग्नेचर चेक छोड़ें। हमेशा अपने बैकएंड में इश्यूअर की सीक्रेट या पब्लिक की से JWT वेरिफाई करें। यहाँ exp, iat और nbf ह्यूमनाइज़र केवल डिबग करते समय expiry स्टेट एक नज़र में पढ़ने में मदद करता है।

इस साइट पर संबंधित डेवलपर यूटिलिटी: नेस्टेड क्लेम JSON साफ़ करने के लिए JSON Formatter & Validator, अन्य Base64 पेलोड के लिए Base64 Encode/Decode, फिक्स्चर id के लिए UUID/GUID Generator, या Regex Tester में क्लेम-पार्सिंग पैटर्न वैलिडेट करें।