एन्कोडिंग
JWT Encoder/Decoder
JWT टोकन एन्कोडिंग और डिकोडिंग — हेडर, पेलोड, HMAC सिग्नेचर और स्टैंडर्ड फ़ील्ड्स।
साइन किए गए उदाहरणों (none को छोड़कर सभी) के लिए HTTPS ज़रूरी है — पेज अभी बिना HTTPS के खुला है।
RS/PS/ES के लिए, key अपने आप और अस्थायी रूप से जनरेट होती है — केवल डेमो के लिए, दोबारा इस्तेमाल नहीं की जा सकती।
साइन किए गए उदाहरणों (none को छोड़कर सभी) के लिए HTTPS ज़रूरी है — पेज अभी बिना HTTPS के खुला है।
Claims
A JWT (JSON Web Token) is a compact format for transmitting signed data, made of three dot-separated parts: a header, a payload, and a signature. This tool decodes any JWT and shows all three parts, and can also build a new token signed with HMAC.
Decoding does not verify the signature — reading a token's contents needs no secret key. Verifying the signature only matters when you need to trust the token as genuine.
How to use it
- Decode: paste a JWT and the tool splits it into header, payload, and signature, highlighting standard claims like exp, iat, and sub.
- Encode: fill in the header and payload, provide a secret, and get a signed HMAC token (HS256/HS384/HS512) back.
- Check expiry: the exp claim is shown as a normal date, so you can immediately tell if a token has expired.
Common uses
- Debugging authentication issues by inspecting exactly what a request's token contains.
- Checking which claims (roles, permissions, expiry) your backend issues.
- Generating a test token for local development without running an auth server.
Things to keep in mind
A JWT is not encrypted, only Base64URL-encoded — anyone can read the payload. Never put passwords or other secrets in it.
The signature protects against tampering, not against being read. For confidentiality you need extra encryption (JWE) or an HTTPS transport.
इस टूल के बारे में लेख: JWT: टोकन की संरचना और JWT को "डिकोड" करने का क्या मतलब है
अक्सर पूछे जाने वाले प्रश्न
क्या JWT डिकोड करने पर सिग्नेचर वेरिफ़ाई भी हो जाता है?
नहीं, बिना सही सीक्रेट या key के डिकोडिंग सिर्फ़ हेडर और पेलोड के क्लेम्स पढ़कर दिखाती है — यह इस बात का सबूत नहीं है कि टोकन असली है या छेड़छाड़ नहीं हुई है।
क्या मेरा टोकन या सीक्रेट कहीं भेजा जाता है?
नहीं, एन्कोडिंग, डिकोडिंग और साइनिंग पूरी तरह आपके ब्राउज़र में होती है, सीक्रेट या टोकन कभी सर्वर पर नहीं जाता।
exp, iat और nbf क्लेम्स का क्या मतलब है?
iat बताता है टोकन कब जारी हुआ, exp बताता है यह कब समाप्त होगा, और nbf बताता है टोकन किस तारीख़ से पहले मान्य नहीं है — ये तीनों यूनिक्स टाइमस्टैम्प (सेकंड्स) में होते हैं।
एल्गोरिद्म को "none" से बदलने वाला अटैक क्या है?
अगर बैकएंड टोकन के हेडर में मौजूद alg फ़ील्ड पर भोलेपन से भरोसा कर ले, तो हमलावर इसे none से बदलकर साइन हटा सकता है — और मनमाने डेटा वाला टोकन वेरिफ़िकेशन पास कर जाएगा। भरोसेमंद लाइब्रेरीज़ वेरिफ़िकेशन के वक़्त अपेक्षित एल्गोरिद्म साफ़ तौर पर बताना ज़रूरी बनाती हैं।
संवेदनशील सेशन के लिए JWT को localStorage में क्यों नहीं रखना चाहिए?
localStorage पेज पर चल रहे किसी भी JavaScript कोड को उपलब्ध होता है, इसलिए यह XSS के प्रति संवेदनशील है — कोई ख़तरनाक स्क्रिप्ट टोकन चुरा सकती है। सेशन टोकन के लिए httpOnly कुकी ज़्यादा सुरक्षित हैं, क्योंकि वे JavaScript को उपलब्ध नहीं होतीं।