Volade इकोसिस्टम — वेब उपकरण

JWT एन्कोडर / डिकोडर

JWT तुरंत डिकोड करें : हेडर, payload और सिग्नेचर indent वाले JSON में, claims की पहचान के साथ; HS256 की सिग्नेचर सीक्रेट से या RS256 / ES256 की सिग्नेचर PEM पब्लिक की से जाँचें; नया टोकन एन्कोड व साइन करें; समाप्ति को पठनीय तिथियों में बदलें। मुफ़्त, बिना पंजीकरण और 100% स्थानीय : आपका टोकन कभी आपके ब्राउज़र से बाहर नहीं जाता।

6 प्रोसेसिंग मोड0 सर्वर को भेजा गया बाइट∞ टोकन, आकार की कोई सीमा नहीं
उपकरण

आपका ऑनलाइन JWT डिकोडर

कोई टोकन, header, payload या Authorization हेडर से ली गई स्ट्रिंगचिपकाएँ : हर की-स्ट्रोक पर डिकोडिंग अपडेट हो जाती है, किसी « रूपांतरित करें » बटन की ज़रूरत नहीं।

JWT एन्कोडर / डिकोडर

ऑनलाइन डेवलपमेंट, कोड & डेटा
साइन इन
शॉर्टकट : Ctrl+Enter गणना करें
तैयार।

                  

                  
सिग्नेचर डिक्रिप्ट नहीं होती : उसे टैब « सत्यापन » में सीक्रेट या पब्लिक की से जाँचा जाता है।
Claimमानप्रकारभूमिका
डिकोडिंग, सत्यापन और साइनिंग टाइपिंग के दौरान चलती हैं · Ctrl+Enter सक्रिय टैब की पुनर्गणना करती हैं · native WebCrypto, कोई बाहरी लाइब्रेरी नहीं · 100% स्थानीय, कुछ भी आपके डिवाइस से बाहर नहीं जाता।
0,0 0टिप्पणी सभी उपकरण
मुफ़्त या Premium?

JWT डिकोडर मुफ़्त और असीमित है : कोई खाता नहीं, कुछ इंस्टॉल नहीं, कोई नेटवर्क भेज नहीं। Premium पूरे Volade इकोसिस्टम को अनलॉक करता है।

मुफ़्तheader, payload और claims का रीयल-टाइम डिकोडिंग
मुफ़्तHMAC HS256 / HS384 / HS512 और PEM पब्लिक की से सत्यापन
मुफ़्तनए टोकन का एन्कोडिंग व साइनिंग, समाप्ति का रूपांतरण
Premiumइतिहास और स्निपेट्स की एन्क्रिप्टेड क्लाउड सिंक
Premiumइकोसिस्टम के उपकरणों के बीच साझा API एक्सेस और स्क्रिप्ट
Premium अनलॉक करें
विशेषताएँ

JWT डिकोड, सत्यापित और एन्कोड करें, बिना सीमा

एक ही इंजन पठन, अखंडता जाँच और टोकन निर्माण — तीनों कवर करता है, बिना कभी आपका डिवाइस छोड़े।

header, payload और सिग्नेचर डिकोड करें

टोकन चिपकाएँ — बड़े अक्षरों में, Bearer प्रीफ़िक्स या उद्धरण चिह्नों के साथ भी — और टाइप करते ही हेडर व payload indent वाले JSON में दिखते हैं। हर claim अपने मान, प्रकार और भूमिका के साथ सूचीबद्ध होता है, टाइमस्टैम्प ISO 8601 और शेष समय में बदल दिए जाते हैं, और टोकन की सिग्नेचर जैसी है वैसी ही दिखती है।

अभी डिकोड करें

सिग्नेचर की वास्तव में जाँच करें

यह जाँच दिखावे की नहीं है : MAC सटीक स्ट्रिंग header.payload पर पुनर्गणना होता है, फिर स्थिर तुलना में सिग्नेचर से मिलाया जाता है। HS256, HS384 और HS512 साझा सीक्रेट का उपयोग करते हैं ; RS256, RS384, RS512, ES256, ES384 और PS512 SPKI फ़ॉर्मेट में PEM पब्लिक की का। निर्णय स्पष्ट होता है : मान्य, अमान्य, या जानकारी अनुपलब्ध।

सिग्नेचर सत्यापित करें

पूर्ण गोपनीयता

कोई नेटवर्क अनुरोध नहीं : डिकोडिंग, सत्यापन और साइनिंग पूरी तरह आपके ब्राउज़र में चलते हैं, ऑफ़लाइन होने पर भी। प्रोडक्शन टोकन, स्टेजिंग की या ऐसे सेशन टोकन के लिए आदर्श जिसमें ऐसा पहचानकर्ता हो जो आप किसी को नहीं सौंपना चाहते — उपकरण को भी नहीं।

और जानें
यह कैसे काम करता है

तीन चरणों में टोकन डिकोड, सत्यापित या बनाएँ

कोई इंस्टॉलेशन नहीं, कोई पंजीकरण नहीं : उपकरण हमेशा तैयार रहता है, मोबाइल पर भी और डेस्कटॉप पर भी।

टोकन चिपकाएँ

« Authorization: Bearer » के बाद वाला मान या अपने कुकी से लें, उसे टैब « डिकोड » में चिपकाएँ : तीनों सेगमेंट तुरंत अलग और डिकोड हो जाते हैं। Bearer प्रीफ़िक्स, उद्धरण चिह्न या नई लाइनअपने आप हट जाते हैं।

अखंडता जाँचें

« सत्यापन » पर जाएँ, हेडर में घोषित एल्गोरिदम चुनें, सीक्रेट या पब्लिक की दर्ज करें : उपकरण MAC पुनर्गणना करके निर्णय दिखाता है। यही वह चरण है जिसे सब छोड़ देते हैं — और अकेला चरण जो सामग्री की वास्तव में रक्षा करता है।

टोकन बनाएँ

« एन्कोड » में payload संपादित करें, टैब « समाप्ति » से exp और iat समायोजित करें, HS256 से साइन करें : टोकन कॉपी के लिए तैयार दिखता है। स्थानीय इतिहास आपके हाल के टोकन सहेजकर रखता है, जिन्हें एक क्लिक में फिर लोड किया जा सकता है।

त्वरित संदर्भ

एक नज़र में JWT

जो अधिकांश डेवलपर टोकन पढ़ने से पहले जाँचते हैं — पूरी संरचना टैब « संरचना & संदर्भ » में।

सेगमेंटभूमिकाएन्कोडिंगउदाहरण
1हेडर (alg, typ)Base64URLeyJhbGciOiJIUzI1NiJ9
2payload (claims)Base64URLeyJzdWIiOiIxMjM0NTY3ODkwIn0
3सिग्नेचरBase64URLSflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV…
expसमाप्तिUnix (s)1793827200 → 2026-11-04
HS256HMAC + SHA-256साझा सीक्रेटन्यूनतम 32 बाइट
RS256RSA + SHA-256PEM पब्लिक कीअसममित सत्यापन
Base64 में « + »—Base64URL« - » से बदला जाता है
Base64 में « / »—Base64URL« _ » से बदला जाता है

« JWT डिकोड करना » का क्या अर्थ है?

JWT डिकोड करना (« jwt decode », « decode jwt online ») का मतलब है स्ट्रिंग को दो-बिंदुओं पर काटना, फिर मूल JSON पाने के लिए हर सेगमेंट को Base64URL में डिकोड करना। किसी की की ज़रूरत नहीं : हेडर और payload बस एन्कोड किए गए हैं, एन्क्रिप्ट नहीं। यही « jwt payload decoder » या « decode jwt without verify » के पीछे का इरादा है — टोकन में क्या है यह देखना, बिना यह दावा किए कि वह प्रामाणिक है।

दोनों क्रियाओं में फ़र्क साफ़ रखना ज़रूरी है। पढ़ना JWT कुछ साबित नहीं करता : कोई भी आकर्षक payload वाला टोकन बनाकर अपने ही सीक्रेट से साइन कर सकता है। सत्यापन सिग्नेचर साबित करती है कि सामग्री किसी तीसरे पक्ष ने नहीं बदली। बिना सिग्नेचर जाँच के « admin: true » दिखाने वाला डिकोडर आपको कहानी सुनाता है, तथ्य नहीं।

JWT के तीन सेगमेंट

स्ट्रिंग बिंदुओं से अलग ठीक तीन भागों में बँटती है : header.payload.signature। हेडर में न्यूनतम होता है alg और typ, कभी-कभी kid यह बताने के लिए कि कौन सी की उपयोग हुई। payload में होते हैं claims, यानी वे key-value जोड़ियाँ जिनका रजिस्ट्री IANA संभालता है। सिग्नेचर पहले दो सेगमेंट को ठीक वैसे ही जोड़कर कवर करती है जैसे वे लिखे गए हैं — स्पेस या किसी एक वर्ण में छोटा-सा बदलाव भी तुलना तोड़ देता है।

पूरी दिक्कत यही है कि ये सेगमेंट Base64 नहीं, Base64URL हैं : प्लस चिह्न हाइफ़न बन जाता है, स्लैश अंडरस्कोर, और पैडिंग = गायब हो जाता है। इसलिए सामान्य Base64 डिकोडर मान्य JWT पर भी असफल हो जाता है। संदर्भ टैब की तालिका « Base64URL बनाम सामान्य Base64 » ठीक यही प्रतिस्थापन दिखाती है।

सिग्नेचर कैसे जाँचें : HS256, RS256, ES256

किसी HMAC एल्गोरिदम — HS256, HS384, HS512 — के लिए साइन और सत्यापन दोनों में वही सीक्रेट काम करता है : उपकरण पुनर्गणना करता है HMAC(secret, base64url(header) + "." + base64url(payload)) और परिणाम की तुलना टोकन की सिग्नेचर से करता है। यह सबसे आम मामला है, और साथ ही सबसे खतरनाक भी : सीक्रेट रखने वाली कोई भी सेवा टोकन जारी कर सकती है। 32 बाइट से कम का सीक्रेट, जो वातावरणों के बीच दोबारा उपयोग हो, पूरी श्रृंखला को भेदने के लिए काफी है।

इन एल्गोरिदम असममित — RS256, RS384, RS512, ES256, ES384, ES512, PS256 — के लिए सत्यापन हेतु सिर्फ़ पब्लिक की चाहिए, जिससे किसी तीसरे पक्ष के जारी किए टोकन की जाँच उसका सिग्नेचर सीक्रेट साझा किए बिना की जा सकती है। PEM फ़ॉर्मेट में की चिपकाएँ -----BEGIN PUBLIC KEY----- (SPKI) ; OpenSSL एक्सपोर्ट का सीधा परिणाम उपयोग में लाया जा सकता है। ES256 में सिग्नेचर सीधे r||s फ़ॉर्मेट में होती है, जो WebCrypto को चाहिए।

अंत में सावधान रहेंalg confusion : यदि आपकी सेवा RS256 की उम्मीद करती है लेकिन ऐसे टोकन को स्वीकार कर लेती है जिसका हेडर HS256 घोषित करता है, तो हमलावर पब्लिक की — जो HMAC की बन जाती है — से साइन करेगा और सत्यापन पार कर जाएगा। अपेक्षित एल्गोरिदम सर्वर पर स्थिर रखें, उसे कभी टोकन स्वयं न पढ़ें।

exp, iat, nbf : भ्रमित करने वाले टाइमस्टैम्प

ये तीनों claims Unix सेकंड, बिना मिलीसेकंड और बिना टाइम़ोन : iat में 1516239022 का मतलब 2018-01-17T21:30:22Z है। दो गलतियाँ बार-बार होती हैं : मिलीसेकंड वाली तिथि से तुलना (मान दस हज़ार गुना बड़ा) और टाइमस्टैम्प को UTC के बजाय स्थानीय समय मान लेना। टैब « समाप्ति » दोनों दिशाओं में रूपांतरित करता है, ISO 8601, स्थानीय तिथि और शेष या बीता समय दिखाता है — इससे « पहले से समाप्त » टोकन घड़ी के हर सेकंड तक पहचाना जा सकता है।

वैधता अवधि बढ़ाने से सुरक्षा का स्तर नहीं बढ़ता : exp आगे खिसकाने से दिखने वाला मान बदलता है, सिग्नेचर नहीं। यदि आपको दोबारा जारी करना है, तो सीक्रेट या प्राइवेट की से टोकन पर फिर साइन करें — यही टैब « एन्कोड » का काम है।

Base64URL : पारंपरिक डिकोडर असफल क्यों होते हैं

Base64URL (RFC 4648 §5) वर्णमाला के रूप में उपयोग करता है A-Z a-z 0-9 - _ और पैडिंग स्वीकार नहीं करता। 20 अक्षरों के payload की लंबाई का पैडिंग = हटाने के बाद चार का गुणज न होना आम बात है, खराबी नहीं। ये वर्ण - और _ मनुष्य की आँख के लिए भ्रमित करने वाले हैं, जिसकी वजह से आधे « टूटे टोकन » की शिकायतें आती हैं। हमारा डिकोडर दोनों वर्णमालाएँ, मिश्रित अक्षर, वैकल्पिक पैडिंग और Bearer.

सुरक्षा : JWT जो नहीं करता

JWT न गोपनीयता देता है, न रद्दीकरण। payload सभी के लिए पठनीय है : ऐसा ईमेल, आंतरिक भूमिका या निजी डेटा कभी न रखें जिसे आप सादे पाठ में भेजना पसंद न करते। और साइन किया गया टोकन exp लॉगआउट के बाद भी मान्य रहता है — इसके लिए रद्दीकरण सूची, jti सर्वर पर नज़र रखना, या छोटी वैधता अवधि के साथ refresh token। एक अच्छी आदत : exp छोटी (10 से 15 मिनट), iat नियंत्रित, nbf से मिलाया हुआ iat, aud और iss प्राप्ति पर जाँचे जाते हैं।

इनके लिए अनुशंसित

back-end और front-end डेवलपर (OAuth 2.0, OpenID Connect, REST API), इंटीग्रेटर और DevOps (पहचान इन्फ़्रास्ट्रक्चर, JWKS, की रोटेशन), टेस्टर और पेनटेस्टर (claims का पुनर्लेखन, alg confusion, समाप्ति), सिस्टम एडमिन (किसी अकारण 401 की डीबगिंग), छात्र (Base64URL और WebCrypto समझने के लिए), और हर उस व्यक्ति के लिए जिसे चाहिए ऑनलाइन JWT डिकोडर तेज़, पूर्ण और गोपनीय — इनके पूरक हैंBase64 एन्कोडर डिकोडर,URL एन्कोडर डिकोडर और JSON फ़ॉर्मेटर.

FAQ

JWT डिकोडर के अक्सर पूछे जाने वाले प्रश्न

टोकन डिकोड, सत्यापित या साइन करने से पहले आप जो कुछ जानना चाहते हैं, सब यहाँ।

ऑनलाइन JWT डिकोड कैसे करें?

टोकन टैब « डिकोड » में चिपकाएँ : हेडर, payload और सिग्नेचर तुरंत अलग दिखते हैं, फिर हर Base64URL हिस्सा indent वाले JSON में डिकोड होता है। मानक claims (iss, sub, exp, iat, nbf, jti) अपने प्रकार और भूमिका के साथ तालिका में सूचीबद्ध होते हैं, और टाइमस्टैम्प ISO 8601 में शेष या बीते समय के साथ दिखते हैं।

JWT की सिग्नेचर कैसे जाँचें?

टैब « सत्यापन » में टोकन द्वारा घोषित एल्गोरिदम चुनें। HS256, HS384 और HS512 के लिए साझा सीक्रेट दर्ज करें : उपकरण स्ट्रिंग header.payload पर HMAC पुनर्गणना करके उसकी तुलना टोकन की सिग्नेचर से करता है। RS256, RS384, RS512, ES256, ES384 और PS256 के लिए SPKI फ़ॉर्मेट में PEM पब्लिक की चिपकाएँ। परिणाम में « सिग्नेचर मान्य है » या « सिग्नेचर अमान्य है » कारण सहित दिखता है।

क्या यहाँ JWT एन्कोड और साइन कर सकते हैं?

हाँ। टैब « एन्कोड » में JSON हेडर और JSON payload संपादित करें, एल्गोरिदम चुनें और साझा सीक्रेट दर्ज करें : साइन किया गया टोकन तुरंत दिखता है, कॉपी करने या jwt.txt में डाउनलोड करने के लिए तैयार। साइनिंग के लिए HS256, HS384, HS512 और none समर्थित हैं, बाकी एल्गोरिदम सत्यापन के काम आते हैं।

JWT क्या है और उसके तीन हिस्से किस काम आते हैं?

JWT (JSON Web Token) बिंदुओं से अलग तीन सेगमेंट वाली स्ट्रिंग है : हेडर एल्गोरिदम और प्रकार घोषित करता है, payload claims ले जाता है, और सिग्नेचर गारंटी देती है कि कुछ भी नहीं बदला। पहले दो सेगमेंट Base64URL में एन्कोड किया गया JSON हैं — यह रूपांतरण है, एन्क्रिप्शन नहीं : कोई भी उन्हें पढ़ सकता है। अखंडता की रक्षा केवल सिग्नेचर करती है।

claims exp, iat और nbf कैसे पढ़ें?

exp, iat और nbf ISO तिथियाँ नहीं, बल्कि सेकंड में Unix टाइमस्टैम्प हैं। टैब « डिकोड » इन्हें स्वतः ISO 8601 और सापेक्ष अवधि (« 2 दिन 03:00:00 में समाप्त ») में बदल देता है, और टैब « समाप्ति » टाइमस्टैम्प व पठनीय तिथि के बीच दोनों दिशाओं में रूपांतरित करता है, जिससे अमान्य दिखने वाले टोकन की जाँच या सटीक वैधता अवधि बनाई जा सके।

Base64 और Base64URL में क्या फ़र्क है?

Base64URL प्लस चिह्न की जगह हाइफ़न और स्लैश की जगह अंडरस्कोर लगाता है, फिर « = » पैडिंग हटा देता है। JWT में यह अनिवार्य है, क्योंकि बिंदु, प्लस या स्लैश तीन सेगमेंट की कटाई तोड़ देते। यही वजह है कि कुछ पारंपरिक डिकोडर पूरी तरह मान्य payload पर भी असफल हो जाते हैं।

क्या डिकोड किया गया JWT पासवर्ड है?

नहीं। JWT का payload सिर्फ़ Base64URL है, इसलिए बिना की के पूरी तरह पठनीय है : उसमें कभी पहचानकर्ता, ईमेल, भूमिका या अनुमति मत रखिए। सिग्नेचर सामग्री को एन्क्रिप्ट नहीं करती, उसे प्रमाणित करती है। क्लाइंट पर सीक्रेट रखना हो तो अलग सममित एन्क्रिप्शन चाहिए — JWT उसके लिए नहीं बना है।

क्या यह उपकरण मेरा टोकन सर्वर पर भेजता है?

नहीं : डिकोडिंग, सत्यापन और साइनिंग WebCrypto के साथ आपके ब्राउज़र में चलते हैं, बिना किसी नेटवर्क अनुरोध या खाते के। प्रोडक्शन टोकन के लिए यह ज़रूरी है, क्योंकि उसमें अक्सर सेशन पहचानकर्ता होता है। इतिहास आपके डिवाइस के स्थानीय स्टोरेज में रहता है और एक क्लिक में खाली किया जा सकता है।

100% स्थानीय JWT डिकोडर : आपका टोकन कभी आपके कंप्यूटर से बाहर नहीं जाता

पारंपरिक ऑनलाइन JWT डिकोडर के विपरीत, कोई स्ट्रिंग नहीं भेजी जाती : डिकोडिंग, सिग्नेचर सत्यापन और एन्कोडिंग WebCrypto के ज़रिए पूरी तरह आपके ब्राउज़र में चलते हैं, बिना किसी तीसरे पक्ष की लाइब्रेरी या नेटवर्क अनुरोध के। इसी से असली सेशन टोकन, स्टेजिंग की या आंतरिक सेवा टोकन जोखिम के बिना जाँचा जा सकता है, ऑफ़लाइन होने पर भी या सार्वजनिक नेटवर्क पर भी। इतिहास और अंतिम इनपुट स्थानीय रूप से (localStorage) सहेजे जाते हैं और आपके डिवाइस पर ही रहते हैं।

लाइसेंस Volade Premium वैकल्पिक, एन्क्रिप्टेड क्लाउड सिंक जोड़ता है, जो उपकरण से स्वतंत्र है — बाकी सब मुफ़्त और असीमित बना रहता है, बिना पंजीकरण के।

एक premium लाइसेंस, आपके सभी वेब उपकरण

JWT डिकोडर, URL एन्कोडर डिकोडर, Base64 एन्कोडर डिकोडर, JSON फ़ॉर्मेटर, जनरेटर, PDF एडिटर और दर्जनों मुफ़्त उपकरण — और एक ही लाइसेंस में पूरा Volade इकोसिस्टम।

एक लाइसेंस, पूरा प्रीमियम इकोसिस्टम ब्राउज़र · CMS · डेस्कटॉप · मोबाइल · स्क्रिप्ट्स · API · टूल · Database
एक लाइसेंस, सब कुछ प्रीमियम लें लॉग इन