JWT टोकन सामग्री देखें
हेडर और पेलोड पढ़ने के लिए JWT चिपकाएँ — समाप्ति, उपयोगकर्ता फ़ील्ड, ऑडियंस और जो भी एन्कोड था। यह टूल हस्ताक्षर सत्यापित नहीं करता, इसलिए टोकन प्रामाणिक या अछूता साबित नहीं कर सकता। केवल विकास डिबगिंग के लिए उपयोग करें; डिकोडेड दावों को विश्वसनीय तथ्य न मानें।
केवल देखें — प्रामाणिकता जाँच नहीं होती। जिन साइटों पर भरोसा न हो वहाँ महत्वपूर्ण सीक्रेट कभी न चिपकाएँ।
JWT तीन Base64URL खंड हैं: हेडर, पेलोड, हस्ताक्षर। कोई भी पहले दो डिकोड कर सकता है; छेड़छाड़ सुरक्षा सर्वर पर सीक्रेट या सार्वजनिक कुंजी से हस्ताक्षर सत्यापित करने की माँग करती है।
`exp`, `sub` या `roles` देखना केवल बताता है कि टोकन क्या दावा करता है — उचित वैलिडेशन के बाद आपका API क्या सम्मान करेगा नहीं।
उपयोगकर्ता ब्राउज़र से टोकन में PII हो सकती है। स्क्रीनशॉट या शेयरिंग से पहले रेडैक्ट करें।
कैसे निरीक्षण करें
- JWT स्ट्रिंग चिपकाएँ
- हेडर और पेलोड JSON पढ़ें
- वैकल्पिक: टाइमस्टैम्प टूल से `exp` कनवर्ट करें
- सुरक्षा निर्णयों के लिए अकेले इस पेज पर कभी भरोसा न करें
यहाँ आप क्या देख सकते हैं
- एक नज़र में हेडर और पेलोड फ़ील्ड।
- 401 डिबग करते समय `exp` जैसे दावे जाँचें।
- कोई हस्ताक्षर जाँच नहीं — निरीक्षण के लिए उपयोगी, टोकन मान्य साबित करने के लिए नहीं।
परिदृश्य
- API पर 401 — क्या `exp` बीत चुका?
- गलत वातावरण — `aud` / `iss` जाँचें
- कार्यशाला में JWT संरचना सिखाना
सुरक्षा नोट
- लंबे-जीवित प्रोडक्शन साइनिंग सीक्रेट यहाँ न चिपकाएँ।
- स्क्रीनशॉट में व्यक्तिगत पहचानकर्ता रेडैक्ट करें।
- `exp` को घड़ी समय के रूप में पढ़ने के लिए टाइमस्टैम्प कन्वर्टर के साथ जोड़ें।
आप क्या देखेंगे
| इनपुट | आउटपुट | नोट |
|---|---|---|
| तीन-भाग JWT | हेडर JSON + पेलोड JSON | हस्ताक्षर दिखाया, सत्यापित नहीं |
| `exp` दावा | टाइमस्टैम्प पेज पर तुलना | समाप्त या अभी मान्य? |
JWT FAQ
- अगर डिकोड होता है, क्या टोकन मान्य है?
- नहीं। हस्ताक्षर सत्यापन के बिना सामग्री केवल अप्रमाणित दावे हैं।
- अगर हस्ताक्षर गलत है?
- यह पेज अभी भी हेडर/पेलोड दिखा सकता है। केवल आपके सर्वर का verify चरण स्वीकृति तय करता है।
- एन्क्रिप्टेड JWT (JWE)?
- एन्क्रिप्टेड टोकन डिक्रिप्ट करने के लिए कुंजी चाहिए — यहाँ सपोर्ट नहीं।