JWT डिकोडर 🔒 आपका डेटा कभी ब्राउज़र से बाहर नहीं जाता।
JWT का header और payload डिकोड करें, समाप्ति जांचें। कुछ भी कहीं नहीं भेजा जाता।
सीक्रेट इस पेज से बाहर नहीं जाता और सहेजा नहीं जाता।
Claim की व्याख्या
Header के claims
| Claim | मान | अर्थ |
|---|
Payload के claims
| Claim | मान | अर्थ |
|---|
इस टूल के बारे में
JWT (JSON Web Token) में डॉट से अलग 3 भाग होते हैं: header, payload और signature। header और payload केवल Base64URL-एन्कोडेड JSON हैं — टोकन रखने वाला कोई भी उन्हें पढ़ सकता है, इसलिए JWT payload में कभी संवेदनशील डेटा न रखें। यह टूल टोकन डिकोड करता है, समाप्ति (exp/nbf) जांचता है और हर मानक claim की व्याख्या करता है।
कई JWT डिकोडर्स के विपरीत, यहाँ सब कुछ 100% आपके ब्राउज़र में चलता है — आपका टोकन किसी सर्वर पर नहीं भेजा जाता।
अक्सर पूछे जाने वाले प्रश्न
क्या JWT एन्क्रिप्टेड होता है?
नहीं। एक सामान्य JWT हस्ताक्षरित होता है, एन्क्रिप्टेड नहीं — इसका header और payload सिर्फ़ Base64URL है, इसलिए कोई भी बिना किसी कुंजी के इन्हें डिकोड करके पढ़ सकता है। कभी भी JWT payload के अंदर गुप्त जानकारी न डालें।
"हस्ताक्षर सत्यापित" वास्तव में क्या साबित करता है?
यह साबित करता है कि टोकन का header और payload तब से नहीं बदला है जब से गुप्त कुंजी (या private key) रखने वाले ने इस पर हस्ताक्षर किए थे। यह इस बारे में कुछ नहीं बताता कि अंदर मौजूद claims सही हैं या नहीं — यह एक अलग authorization निर्णय है जो आपका backend लेता है।
यह टूल केवल HS256/HS384/HS512 टोकन ही क्यों सत्यापित कर सकता है?
ये symmetric एल्गोरिद्म हैं — इन्हें सत्यापित करने के लिए बस उसी shared secret की ज़रूरत होती है जो साइन करने में इस्तेमाल हुआ था, जिसे आप इस पेज में सुरक्षित रूप से टाइप कर सकते हैं। RS256/ES256 जैसे एल्गोरिद्म एक private key इस्तेमाल करते हैं जो कभी भी आपके सर्वर से बाहर नहीं जानी चाहिए, इसलिए यह टूल उन्हें सत्यापित नहीं कर सकता।
जब header में "alg": "none" लिखा हो तो इसका क्या मतलब है?
इसका मतलब है कि टोकन बिल्कुल भी हस्ताक्षरित नहीं है — कोई भी इसका payload बदल सकता है और यह फिर भी सफलतापूर्वक "डिकोड" हो जाएगा। जो सर्वर alg: none टोकन स्वीकार करता है, उसमें गंभीर कमज़ोरी है; यह टूल इसे चेतावनी के साथ फ्लैग करता है।
डिकोड या वेरीफ़ाई करते समय क्या मेरा टोकन या सीक्रेट सर्वर पर भेजा जाता है?
नहीं। डिकोडिंग और सिग्नेचर वेरिफिकेशन दोनों आपके ब्राउज़र में Web Crypto API का उपयोग करके स्थानीय रूप से चलते हैं — आपके द्वारा टाइप किया गया सीक्रेट कभी सहेजा या प्रसारित नहीं होता।