डेवलपर टूल
JSON वेब टोकन ऑनलाइन डिबगर

ऑनलाइन जेडब्ल्यूटी डिकोडिंग

JSON वेब टोकन हेडर और पेलोड का निरीक्षण करें। यह टूल आपके ब्राउज़र में हस्ताक्षर और प्रसंस्करण को मान्य नहीं करता है।

जेडब्ल्यूटी टोकन इनपुट

तुरंत डिकोड करने, निरीक्षण करने और सत्यापित करने के लिए नीचे JWT चिपकाएँ।

इनपुट JSON वेब टोकन की प्रतीक्षा की जा रही है।

डिकोड हेडर

JSON
JWT चिपकाने के बाद, पार्स की गई सामग्री यहां प्रदर्शित की जाएगी।

डिकोड पेलोड

दावा
JWT चिपकाने के बाद, पार्स की गई सामग्री यहां प्रदर्शित की जाएगी।

जेडब्ल्यूटी हस्ताक्षर सत्यापन

चयन करें
डिकोडिंग के बाद हस्ताक्षर यहां प्रदर्शित किया जाएगा।

JWT जारी करते समय उपयोग करने योग्य रहस्य दर्ज करें। HS256 सत्यापन आपके ब्राउज़र में मूल रूप से किया जाता है।

जेडब्ल्यूटी

ऑनलाइन JWT डिकोडिंग का उपयोग कैसे करें?

  1. संपूर्ण JWT टोकन चिपकाएँ.
  2. हेडर, पेलोड और हस्ताक्षर को पार्स करने के लिए "डीकोड जेडब्ल्यूटी" दबाएँ।
  3. जब आपको हस्ताक्षर की पुष्टि करने की आवश्यकता हो, तो रहस्य दर्ज करें और फिर "हस्ताक्षर सत्यापित करें" का उपयोग करें।
JSON

JSON वेब टोकन क्या है?

JWT एक टोकन प्रारूप है जिसका उपयोग आमतौर पर लॉगिन, एपीआई सत्यापन और अंतर-सेवा प्राधिकरण के लिए किया जाता है। इसमें तीन खंड होते हैं: हेडर, पेलोड और हस्ताक्षर।

पेलोड सामग्री को डिकोड और पढ़ा जा सकता है, और संवेदनशील जानकारी को JWT दावों में नहीं रखा जाना चाहिए।

एच.एस

JWT सत्यापन और सुरक्षा

यह पृष्ठ HS256 हस्ताक्षर सत्यापन और पीढ़ी का समर्थन करता है, जिससे यह जांचना आसान हो जाता है कि परीक्षण पर्यावरण टोकन उसी रहस्य के साथ बनाया गया है या नहीं।

सभी JWT डिकोडिंग, एन्कोडिंग और हस्ताक्षर सत्यापन ब्राउज़र में मूल रूप से किए जाते हैं।

जेडब्ल्यूटी एसईओ ज्ञान आधार

ऑनलाइन JWT डिकोडिंग के लिए संपूर्ण मार्गदर्शिका: JSON वेब टोकन क्या है, इसे कैसे सत्यापित करें और इसे सुरक्षित रूप से कैसे उपयोग करें

यदि आप "JWT डिकोडर", "JWT डिकोडर", "JSON वेब टोकन पार्सिंग", "JWT सत्यापित" या "JWT एनकोडर" खोज रहे हैं, तो आमतौर पर इसका मतलब है कि आपके पास पहले से ही एक टोकन है और आपको इसके हेडर, पेलोड, समाप्ति समय, हस्ताक्षर एल्गोरिदम और दावों को तुरंत समझने की आवश्यकता है। यह पेज न केवल ऑनलाइन JWT डिकोडिंग टूल प्रदान करता है, बल्कि JWT के बुनियादी ज्ञान को भी व्यवस्थित करता है जिसके बारे में डेवलपर्स अक्सर पूछताछ करते हैं।

जेडब्ल्यूटी क्या है?

JWT, JSON वेब टोकन का संक्षिप्त रूप है। यह एक टोकन प्रारूप है जो जानकारी का प्रतिनिधित्व करने के लिए JSON का उपयोग करता है और फिर इसे एक सरलीकृत स्ट्रिंग में परिवर्तित करता है। इसका उपयोग अक्सर फ्रंट-एंड और बैक-एंड सेपरेशन वेबसाइटों, ऐप एपीआई, सदस्य लॉगिन, सिंगल साइन-ऑन एसएसओ, माइक्रोसर्विस प्राधिकरण और सेवाओं के बीच डेटा एक्सचेंज में किया जाता है।

JWT डिकोडिंग के लिए पासवर्ड की आवश्यकता नहीं होती है क्योंकि हेडर और पेलोड केवल Base64URL एन्कोडेड होते हैं, एन्क्रिप्टेड नहीं। जो कोई भी टोकन प्राप्त करता है वह पेलोड सामग्री को देखने के लिए जेडब्ल्यूटी डिकोडर का उपयोग कर सकता है, इसलिए दावों में पासवर्ड, एपीआई कुंजी या संवेदनशील व्यक्तिगत जानकारी शामिल नहीं हो सकती है।

JWT का उपयोग कब करें?

सबसे आम उपयोग का मामला प्राधिकरण है। उपयोगकर्ता द्वारा सफलतापूर्वक लॉग इन करने के बाद, प्राधिकरण सर्वर एक JWT जारी करता है। जब फ्रंट-एंड या ऐप बाद में एपीआई को कॉल करता है, तो टोकन को HTTP प्राधिकरण हेडर में रखा जाता है, जैसे प्राधिकरण: बियरर <टोकन>

JWT का उपयोग आमतौर पर सूचना आदान-प्रदान के लिए भी किया जाता है। जब दो प्रणालियों को सत्यापन योग्य डेटा का आदान-प्रदान करने की आवश्यकता होती है, तो हस्ताक्षर प्राप्तकर्ता को यह पुष्टि करने की अनुमति देते हैं कि ट्रांसमिशन के दौरान डेटा में कोई बदलाव नहीं किया गया है। JWKS एंडपॉइंट का उपयोग आमतौर पर सार्वजनिक कुंजी को उजागर करने के लिए बड़े सिस्टम में किया जाता है ताकि विभिन्न सेवाएं टोकन के स्रोत को सत्यापित कर सकें।

JWT तीन-खंड संरचना: हेडर, पेलोड, हस्ताक्षर

एक मानक JWT में आमतौर पर तीन अवधि से अलग किए गए Base64URL स्ट्रिंग्स होते हैं: Header.Payload.Signature। हेडर का पहला खंड टोकन प्रकार और हस्ताक्षर एल्गोरिदम का वर्णन करता है, पेलोड के दूसरे खंड में दावे शामिल हैं, और हस्ताक्षर का तीसरा खंड अखंडता को सत्यापित करने के लिए उपयोग किया जाता है।

आम पंजीकृत दावों में शामिल हैं iss, sub, aud, exp, nbf, iat और jti। अच्छा एपीआई सत्यापन आमतौर पर कम से कम exp, iss और aud की जांच करेगा।

JWT लॉगिन और एपीआई में कैसे काम करता है?

सामान्य प्रक्रिया यह है: उपयोगकर्ता लॉग इन करता है, सर्वर को खाता पासवर्ड या तृतीय-पक्ष लॉगिन परिणाम सत्यापित करने के लिए अधिकृत करता है, और फिर एक एक्सेस टोकन जारी करता है; फ्रंट-एंड एपीआई अनुरोध के लिए एक्सेस टोकन संलग्न करता है; बैक-एंड एपीआई टोकन को सत्यापित करता है और संरक्षित डेटा लौटाता है।

JWT एक सार्वभौमिक सत्र प्रतिस्थापन नहीं है। एक बार टोकन जारी होने के बाद, इसे आमतौर पर समाप्ति से पहले डेटाबेस की जांच किए बिना सत्यापित किया जा सकता है। हालाँकि, टोकन निरस्तीकरण, तत्काल अनुमति परिवर्तन और लॉगआउट प्रोसेसिंग को अभी भी डिज़ाइन करने की आवश्यकता है।

JWT सत्यापन और JWT सत्यापन के बीच क्या अंतर है?

जेडब्ल्यूटी सत्यापन आमतौर पर यह जांचने को संदर्भित करता है कि क्या टोकन अपेक्षित नियमों को पूरा करता है, जैसे कि क्या इसमें तीन खंड हैं, क्या इसे डिकोड किया जा सकता है, क्या जेएसओएन वैध है, क्या यह समाप्त हो गया है, क्या जारीकर्ता सही है, और क्या दर्शक वर्तमान एपीआई का अनुपालन करते हैं।

जेडब्ल्यूटी सत्यापन हस्ताक्षर की पुनर्गणना करने के लिए निर्दिष्ट एल्गोरिदम और कुंजी का उपयोग करेगा, और फिर टोकन के तीसरे हस्ताक्षर के साथ इसकी तुलना करेगा। पेलोड को समझने में सक्षम होने का मतलब यह नहीं है कि टोकन भरोसेमंद है; आधिकारिक एपीआई को सील सत्यापन और दावों के सत्यापन से गुजरना होगा।

JWT डिकोड और JWT एनकोड के बीच क्या अंतर है?

JWT डिकोड टोकन के पहले और दूसरे पैराग्राफ को वापस JSON में बदल देता है, जिससे आप हेडर और पेलोड को पढ़ सकते हैं। JWT एनकोड विपरीत प्रक्रिया है: हेडर JSON और पेलोड JSON तैयार करें, हस्ताक्षर उत्पन्न करें, और अंत में उन्हें एक पूर्ण टोकन में संयोजित करें।

यदि आप केवल पेलोड सामग्री देखना चाहते हैं, तो आपको किसी रहस्य की आवश्यकता नहीं है; यदि आप यह पुष्टि करना चाहते हैं कि टोकन वास्तव में आपके सिस्टम द्वारा जारी किया गया है या नहीं, तो आपको हस्ताक्षर को सत्यापित करने के लिए सही गुप्त या सार्वजनिक कुंजी का उपयोग करना होगा। वर्तमान में यह पृष्ठ HS256 का समर्थन करता है।

जेडब्ल्यूटी दावा तुलना: डिकोडिंग के बाद मुझे किन क्षेत्रों को देखना चाहिए?

ऑनलाइन जेडब्ल्यूटी डिकोडिंग का उपयोग करते समय, आपको यह भी जांचना चाहिए कि टोकन किसने जारी किया, यह किस सिस्टम को जारी किया गया था, यह कब प्रभावी होता है, कब समाप्त होता है, और क्या अनुमति का दायरा एपीआई आवश्यकताओं को पूरा करता है। निम्न तालिका सामान्य JWT दावों का सारांश प्रस्तुत करती है।

दावाचीनी अर्थडिबगिंग करते समय क्या जांचें
जारी हैजारीकर्ता, जारीकर्ताचाहे वह आपका प्राधिकरण सर्वर हो या कोई विश्वसनीय पहचान प्रदाता।
उपविषय, उपयोगकर्ता या प्रमुख आईडीक्या यह सही उपयोगकर्ता, सदस्य, सेवा खाते या डिवाइस से मेल खाता है।
ऑडश्रोतागण, सांकेतिक श्रोतागणक्या इसे वर्तमान एपीआई पर भेजना है; दर्शकों की त्रुटियाँ अक्सर 401 का कारण बनती हैं।
ऍक्स्पसमाप्ति समय, समाप्ति समयचाहे वह समाप्त हो गया हो; यूनिक्स टाइमस्टैम्प और टाइम ज़ोन डिस्प्ले में अंतर पर ध्यान दें।
एनबीएफपहले नहीं, प्रभावी समयक्या प्रयोग करने योग्य समय अभी तक नहीं पहुंचा है; सर्वर समय विचलन का भी इस पर प्रभाव पड़ेगा।
iatनिर्गम समय पर जारी किया गयाक्या यह लॉगिन या रीफ्रेश टोकन के वास्तविक समय से मेल खाता है।
jtiजेडब्ल्यूटी आईडी, टोकन यूनिक आईडीक्या इसका उपयोग निरस्तीकरण सूचियों, ऑडिट लॉग या रीप्ले हमले से सुरक्षा के लिए किया जा सकता है।
दायराअधिकार का दायराक्या एपीआई के लिए आवश्यक रीड, राइट, एडमिन और अन्य अनुमतियां मौजूद हैं।

HS256, RS256 और ES256 के बीच चयन कैसे करें?

JWT हेडर में alg सत्यापनकर्ता को बताएगा कि किस एल्गोरिदम का उपयोग किया जाना चाहिए। HS256 HMAC SHA-256 है, और जारी करने और सत्यापन दोनों में रहस्यों के समान सेट का उपयोग किया जाता है; आरएस256 आरएसए निजी कुंजी हस्ताक्षर और सार्वजनिक कुंजी सत्यापन का उपयोग करता है; ES256 अण्डाकार वक्र एल्गोरिथ्म का उपयोग करता है।

हेडर को संशोधित करके हमलावरों को सत्यापन प्रक्रिया को प्रभावित करने से रोकने के लिए बैकएंड को स्पष्ट रूप से अनुमत एल्गोरिदम की सूची निर्दिष्ट करनी चाहिए। यदि JWT किसी पहचान प्रदाता से आता है, तो आमतौर पर JWKS या सार्वजनिक कुंजी प्राप्त करें और kid, iss, aud, exp की जांच करें।

सामान्य JWT त्रुटियाँ और समस्या निवारण विधियाँ

JWT डिकोडर का उपयोग करते समय आने वाली सबसे आम समस्याएं हैं कि टोकन मानक तीन-खंड प्रारूप में नहीं है, बेस 64URL स्ट्रिंग को अपूर्ण रूप से कॉपी किया गया है, पहले और बाद में सफेद रिक्त स्थान हैं, पेलोड कानूनी JSON नहीं है, या हस्ताक्षर रहस्य गलत तरीके से उपयोग किया जाता है। यदि एपीआई 401 या 403 लौटाता है, तो पहले JWT को डिकोड करने और exp, aud, और स्कोप की पुष्टि करने की अनुशंसा की जाती है।

JWT डिबगिंग चेकलिस्ट
  • क्या टोकन header.payload.signature तीन-सेगमेंट प्रारूप में है।
  • क्या प्राधिकरण हेडर बियरर स्कीमा का उपयोग करता है।
  • क्या exp समाप्त हो गया है और क्या सर्वर का समय सिंक्रनाइज़ है।
  • क्या iss और aud वर्तमान परिवेश के अनुरूप हैं।
  • क्या HS256 रहस्य जारी करने वाले अंत के साथ पूरी तरह से सुसंगत है।
  • क्या RS256 / ES256 सही सार्वजनिक कुंजी और kid का उपयोग करता है।
  • क्या अनुमति दावों में एपीआई के लिए आवश्यक दायरा या भूमिका शामिल है।

JWT, सेशन और SAML के बीच क्या अंतर हैं?

सत्र आमतौर पर स्थिति को सर्वर या केंद्रीकृत भंडारण में सहेजता है, और ब्राउज़र केवल सत्र आईडी को बचाता है; जेडब्ल्यूटी राज्य का हिस्सा टोकन में रखता है, ताकि एपीआई अखंडता को सत्यापित करने के लिए हस्ताक्षर का उपयोग कर सके। एसएएमएल एक्सएमएल-आधारित है और आमतौर पर एंटरप्राइज़ एसएसओ में उपयोग किया जाता है।

योजनास्थिति के लिए उपयुक्तध्यान देने योग्य बातें
जेडब्ल्यूटीएपीआई प्राधिकरण, एसएसओ एक्सेस टोकन, माइक्रोसर्विसेजसमाप्ति समय, सील सत्यापन, निरस्तीकरण और संवेदनशील जानकारी के रिसाव को नियंत्रित करना आवश्यक है।
सत्रपारंपरिक वेबसाइटें जिन्हें तत्काल लॉगआउट या केंद्रीकृत स्थिति नियंत्रण की आवश्यकता होती हैसर्वर-साइड सेशन स्टोर की आवश्यकता होती है, और क्रॉस-सर्विस विस्तार के लिए अतिरिक्त डिज़ाइन की आवश्यकता होती है।
एसएएमएलएंटरप्राइज़ पहचान एकीकरण, विरासत एसएसओ सिस्टमXML संरचनाएँ बड़ी होती हैं और हस्ताक्षर और सेटिंग्स आमतौर पर अधिक जटिल होती हैं।

जेडब्ल्यूटी सुरक्षा सलाह: व्हाइट हैट एसईओ को जोखिमों को भी स्पष्ट रूप से लिखना चाहिए

  • जेडब्ल्यूटी हेडर या पेलोड में पासवर्ड, निजी कुंजी, एपीआई कुंजी, भुगतान जानकारी या संवेदनशील व्यक्तिगत जानकारी न डालें।
  • एक उचित exp सेट करें और एक्सेस टोकन को लंबे समय तक वैध न बनाएं।
  • बैक-एंड सत्यापन के दौरान अनुमत एल्गोरिदम को ठीक किया जाना चाहिए, और हेडर के alg पर आंख बंद करके भरोसा न करें।
  • पर्याप्त लंबे और यादृच्छिक HS256 रहस्य का उपयोग करें; उत्पादन परिवेश में उदाहरण रहस्यों का उपयोग न करें।
  • आवश्यक अनुमति दावों के साथ iss, aud, nbf, iat जांचें।
  • हेडर को बहुत बड़ा बनाने या डेटा लीक होने से बचाने के लिए JWT में बहुत बड़ी अनुमति सूची भरने से बचें।
  • फ्रंट-एंड स्टोरेज टोकन को XSS, CSRF, कुकी विशेषताओं और ब्राउज़र स्टोरेज जोखिमों का मूल्यांकन करने की आवश्यकता है।

यह ऑनलाइन JWT डिकोडिंग टूल ब्राउज़र नेटिव प्रोसेसिंग का उपयोग करता है: आपके द्वारा पेस्ट किया गया टोकन, सीक्रेट, हेडर JSON और पेलोड JSON टूलबॉय सर्वर पर अपलोड नहीं किया जाएगा। फिर भी, वास्तविक उत्पादन टोकन के साथ व्यवहार करते समय न्यूनतम प्रकटीकरण के सिद्धांत का अभी भी पालन किया जाना चाहिए।

JWT अक्सर JSON, Base64URL, URL क्वेरी, टाइमस्टैम्प, SHA-256, UUID, regex और अन्य डेटा प्रारूपों के साथ API डिबगिंग प्रक्रिया में दिखाई देता है। आप टूलबॉय के JSON फ़ॉर्मेटिंग टूल, Base64 एन्कोडिंग और डिकोडिंग, यूनिक्स टाइमस्टैम्प रूपांतरण या UUID जनरेटर

आगे पढ़ने के लिए, कृपया jwt.io's JSON वेब टोकन परिचय और RFC 7519। व्यावहारिक डिबगिंग, व्हाइट हैट एसईओ और मूल गोपनीयता पर ध्यान केंद्रित करते हुए इस पृष्ठ की सामग्री को चीनी भाषा में पुनर्गठित और पुनः लिखा गया है।

ऑनलाइन जेडब्ल्यूटी डिकोडिंग अक्सर पूछे जाने वाले प्रश्न

क्या ऑनलाइन JWT डिकोडिंग हस्ताक्षर को सत्यापित करेगा?
हेडर और पेलोड को डिकोड करना हस्ताक्षर को सत्यापित करने के बराबर नहीं है; यह पुष्टि करने के लिए कि क्या टोकन के साथ छेड़छाड़ की गई है, कृपया वही रहस्य दर्ज करें और सत्यापन निष्पादित करें।
क्या JWT पेलोड में पासवर्ड या कुंजियाँ हो सकती हैं?
सिफारिश नहीं की गई। आम तौर पर, JWT केवल Base64URL एन्कोडेड होता है, और जो कोई भी टोकन प्राप्त करता है वह पेलोड पढ़ सकता है।
क्या JWT एनकोडर आधिकारिक तौर पर टोकन जारी करने के लिए उपयुक्त है?
यह उपकरण विकास, परीक्षण और डिबगिंग के लिए उपयुक्त है। औपचारिक वातावरण में बैकएंड सेवा जारी करने वाले टोकन होने चाहिए और रहस्यों या निजी कुंजियों को ठीक से प्रबंधित करना चाहिए।