यह क्या करता है
JSON Web Token (JWT) एक छोटी स्ट्रिंग है जिसमें डॉट से अलग किए गए तीन हिस्से होते हैं: एक हेडर जो साइनिंग एल्गोरिद्म बताता है, एक पेलोड जिसमें यूज़र या सेशन के बारे में claims होते हैं, और एक सिग्नेचर। JWT का इस्तेमाल लॉगिन सेशन, OAuth 2.0 access token और OpenID Connect ID token में होता है।
हेडर और पेलोड सिर्फ़ Base64URL-encoded होते हैं, एन्क्रिप्टेड नहीं। यह टूल उन्हें पढ़ने लायक, फ़ॉर्मैट किए गए JSON में डिकोड करता है और स्टैंडर्ड समय वाले claims समझाता है, ताकि आप देख सकें कि टोकन किसके लिए है, उसमें कौन-सी permissions हैं और वह एक्सपायर हुआ है या नहीं।
कैसे इस्तेमाल करें
- एनकोड किया गया टोकन में एक टोकन पेस्ट करें। Authorization हेडर से आया शुरुआती
Bearerअपने-आप हट जाता है। - स्टेटस बैज पढ़ें: एक्सपायर नहीं हुआ, एक्सपायर हो गया, अभी वैलिड नहीं या कोई एक्सपायरी नहीं।
- जारी होने, इससे-पहले-नहीं और एक्सपायरी के समय देखें, जो आपके लोकल समय में और Unix सेकंड के रूप में दिखाए जाते हैं।
- कॉपी बटनों से फ़ॉर्मैट किया गया हेडर या पेलोड JSON कॉपी करें।
उदाहरण
उदाहरण टोकन का हेडर और पेलोड यह है:
{ "alg": "HS256", "typ": "JWT" }
{
"sub": "1234567890",
"name": "张三 Jane Doe",
"roles": ["admin", "editor"],
"iat": 1700000000,
"exp": 4102444800
}
आम claims
issजारी करने वाला (issuer),subsubject (आम तौर पर यूज़र ID),audaudienceiatजारी होने का समय,nbfइससे पहले नहीं,expएक्सपायरी का समय, सभी Unix सेकंड मेंjtiएक यूनिक टोकन ID, अक्सर टोकन रद्द करने के लिए इस्तेमाल होता है
अक्सर पूछे जाने वाले सवाल
› क्या अपना टोकन यहाँ पेस्ट करना सुरक्षित है?
टोकन आपके ब्राउज़र में डिकोड होता है और कभी कहीं नहीं भेजा जाता। फिर भी, प्रोडक्शन टोकन को पासवर्ड की तरह ही मानें; जिसके पास भी वैलिड टोकन है वह उसके एक्सपायर होने तक उसे इस्तेमाल कर सकता है।
› क्या यह टूल सिग्नेचर वेरिफ़ाई करता है?
नहीं। वेरिफ़ाई करने के लिए secret key (HS256) या जारी करने वाले की public key (RS256, ES256) चाहिए। डिकोडिंग सिर्फ़ कंटेंट पढ़ती है, जो एन्क्रिप्टेड नहीं बल्कि सिर्फ़ Base64URL-encoded होता है। जिस टोकन को आपके सर्वर ने वेरिफ़ाई नहीं किया, उसके claims पर कभी भरोसा न करें।
› यह "एक्सपायर हो गया" क्यों दिखाता है?
exp claim आपके डिवाइस के मौजूदा समय से पहले का है। जाँचें कि आपकी घड़ी सही है, फिर जारी करने वाले से नया टोकन माँगें।
› क्या यह एन्क्रिप्टेड टोकन (JWE) डिकोड कर सकता है?
नहीं। JWE के पाँच हिस्से होते हैं और उसका पेलोड एन्क्रिप्टेड होता है, इसलिए डिक्रिप्शन key के बिना उसे पढ़ा नहीं जा सकता।