JSON Web Token डिकोडर और सत्यापक
तीन base64url खंड, एक हस्ताक्षर जो या तो असली है या नहीं, और वैधता की एक खिड़की जिसमें यह क्षण या तो आता है या नहीं। यह टूल तीनों का उत्तर बिना नेटवर्क देता है, और "नहीं" होने पर सटीक कारण दिखाता है।
कुंजी इसी टैब में आपके ब्राउज़र की क्रिप्टोग्राफ़ी उपयोग करती है; वह कहीं नहीं भेजी जाती।
यह कैसे काम करता है
टोकन चिपकाएँ
चिपकाएँ, या फ़ाइल छोड़ें — लॉग की एक पंक्ति भी चलेगी: टोकन उसमें से निकाल लिया जाता है। वह तुरंत अलग, डिकोड और जाँचा जाता है।
कुंजी जोड़ें
साझा सीक्रेट (टेक्स्ट, base64 या hex), PEM सार्वजनिक कुंजी, JWK, या पूरा JWKS — टोकन के kid से मेल खाती प्रविष्टि अपने आप चुनी जाती है।
सत्यापित करें
बटन दबाइए: गणित ब्राउज़र की अपनी क्रिप्टोग्राफ़ी करती है। आपको मिलता है मान्य, अमान्य, या वह सटीक कारण कि कुंजी क्यों काम नहीं आई — कभी कंधे उचकाना नहीं।
आगे ले जाएँ
अपनी सेवा की अपेक्षाओं के विरुद्ध क्लेम जाँचिए, बिल्डर में नया टोकन साइन कीजिए, या पेलोड सुइट के किसी और टूल को सौंप दीजिए।
हस्ताक्षर सचमुच जाँचे जाते हैं
HS256/384/512, RS, PS और ES — P-521 पर ES512 सहित — ब्राउज़र की अपनी Web Crypto से सत्यापित। न सर्वर, न लाइब्रेरी, न अपलोड।
क्लेम केवल दिखते नहीं, परखे जाते हैं
आपके तय किए घड़ी-अंतर के साथ exp, nbf और iat, तथा वह जारीकर्ता, ऑडियंस और सब्जेक्ट जो आपकी सेवा अपेक्षित करती है। हर जाँच पास होती है, विफल होती है या छूटती है — और यह बताती भी है।
दिखने वाली अवधि
गिनती तभी चलती है जब गिनने को कोई समय-सीमा हो, और पट्टी दिखाती है कि यह क्षण nbf और exp के बीच कहाँ है।
टोकन पढ़िए ही नहीं, साइन भी कीजिए
हेडर और पेलोड संपादित कीजिए, एल्गोरिद्म चुनिए, साइन कीजिए। परिणाम सीधे इंस्पेक्टर में खुलता है ताकि आप अपनी ही बनाई चीज़ सत्यापित कर सकें।
हर कुंजी प्रारूप
टेक्स्ट, base64 या hex में सीक्रेट; PEM सार्वजनिक कुंजियाँ; एक JWK; या पूरा JWKS, जिसमें kid से मेल खाती प्रविष्टि अपने आप चुनी जाती है।
हमलों का नाम लेकर ज़िक्र
alg: none, खाली हस्ताक्षर, ऐसा पेलोड जो वैध JSON है पर ऑब्जेक्ट नहीं, URL से बचकर आया base64 — हर मामला जो है वही बताया जाता है।
कुछ भी अपलोड नहीं होता
टोकन और कुंजी इसी टैब की क्रिप्टोग्राफ़ी उपयोग करती है और टैब बंद होते ही वे चली जाती हैं। भेजने के लिए कोई सर्वर पक्ष है ही नहीं।
बाकी सुइट को सौंप दें
क्लेम सीधे JSONFlow, DiffSnap, Base64Bolt या Hash Bolt को भेजें — बिना डाउनलोड और दोबारा अपलोड किए।
ऐसा डिकोडर जो "नहीं" भी कह सकता है
टोकन चिपकाकर उसे पढ़िए, और कुंजी जोड़कर उसे साबित कीजिए। ब्राउज़र की अपनी क्रिप्टोग्राफ़ी से असली हस्ताक्षर सत्यापन, आपकी सेवा की अपेक्षाओं के विरुद्ध क्लेम जाँच, और वापस साइन करने वाला बिल्डर।
क्रिप्टोग्राफ़ी पहले से ब्राउज़र में थी
Web Crypto, HMAC, RSASSA-PKCS1-v1_5, RSA-PSS और ECDSA का पूरा कार्यान्वयन है और हर ब्राउज़र में बिना किसी लागत के आता है। डिकोडिंग, सत्यापन, क्लेम जाँच और साइनिंग — सब इसी से, इसी टैब में, बिना कहीं कोई अनुरोध भेजे।
असली डिबगिंग के लिए, डेमो के लिए नहीं
वे सवाल जो दोपहर तीन बजे उठते हैं: यह 401 इसलिए है कि टोकन की समय-सीमा बीत गई, या इसलिए कि गेटवे के पास गलत कुंजी है? क्या क्लाइंट ने वही ऑडियंस भेजी जो API अपेक्षित करती है? क्या वह kid अब भी JWKS में है? टोकन चिपकाइए, कुंजी-सेट चिपकाइए, और कारण सहित उत्तर पाइए — उन टोकनों के लिए भी जो केवल अमान्य नहीं, बल्कि टूटे हुए हैं।
JWT आम तौर पर एक पहचान लेकर चलता है, और साइनिंग सीक्रेट वही है जिससे ऐसे टोकन ढाले जाते हैं। यहाँ इनमें से कुछ भी कहीं नहीं भेजा जाता: इस टूल का कोई सर्वर पक्ष नहीं, कोई खाता नहीं, आपके चिपकाए पर कोई एनालिटिक्स नहीं। टैब बंद कीजिए और दोनों ख़त्म, क्योंकि इस टैब की मेमोरी ही उनका एकमात्र ठिकाना थी।
अक्सर पूछे जाने वाले प्रश्न
Qक्या मेरा टोकन या कुंजी कहीं अपलोड होती है?+
नहीं। डिकोडिंग, हस्ताक्षर सत्यापन और साइनिंग सब आपके ब्राउज़र के भीतर Web Crypto API से चलते हैं। भेजने के लिए कोई सर्वर घटक है ही नहीं, और दो मुलाक़ातों के बीच कुछ भी सहेजा नहीं जाता।
Qक्या यह सचमुच हस्ताक्षर सत्यापित कर सकता है?+
हाँ, और इसी संस्करण का यही मक़सद है। HS256/384/512 के लिए साझा सीक्रेट चिपकाइए, या RS, PS और ES के लिए PEM सार्वजनिक कुंजी, JWK या JWKS। गणित ब्राउज़र करता है और नतीजा होता है मान्य, अमान्य, या वह नामित कारण कि कुंजी क्यों काम नहीं आई।
Qकौन-कौन से एल्गोरिद्म समर्थित हैं?+
HS256, HS384, HS512, RS256, RS384, RS512, PS256, PS384, PS512, ES256, ES384 और ES512, तथा जहाँ ब्राउज़र Ed25519 देता है वहाँ EdDSA। ES512, विनिर्देश के अनुसार P-521 उपयोग करता है।
Qalg: none के साथ क्या होता है?+
उसे असुरक्षित टोकन के रूप में चिह्नित किया जाता है और सत्यापन उसे हमेशा अस्वीकार करता है। बिना हस्ताक्षर वाला टोकन ठीक वही हमला है जिसके लिए यह जाँच बनी है, इसलिए उसे कभी हरी टिक नहीं मिलती।
Qक्या मैं टोकन बना भी सकता हूँ, सिर्फ़ पढ़ नहीं?+
हाँ। बनाने वाला टैब हेडर और पेलोड संपादित करने, एल्गोरिद्म चुनने, वहीं सीक्रेट या RSA/EC कुंजी-युग्म बनाने, और साइन करने देता है। परिणाम सीधे इंस्पेक्टर में खुलता है ताकि आप अपनी बनाई चीज़ सत्यापित कर सकें।
Qक्लेम जाँच क्या करती है?+
वे टोकन की तुलना उससे करती हैं जो कोई सत्यापक माँगेगा: आपके तय घड़ी-अंतर के साथ exp, nbf और iat, एक वैकल्पिक अधिकतम आयु, और वह जारीकर्ता, ऑडियंस व सब्जेक्ट जो आपकी सेवा अपेक्षित करती है। हर पंक्ति पास होती है, विफल होती है, या यदि आपने नहीं माँगी तो छूट जाती है।