Skip to content
ToolKloud.43 مفت آن لائن ٹولز
تمام ٹولز پر واپس جائیں۔
کنورٹرز افادیت
100% آن ڈیوائس • فائلیں آپ کے براؤزر کو کبھی نہیں چھوڑتی ہیں۔

JWT ٹوکن ڈیکوڈر اور ڈیبگر

JSON ویب ٹوکن کا ہیڈر اور پے لوڈ پڑھنے کے لیے ڈی کوڈ کریں۔ ٹوکن کو اس کے نقطوں پر تقسیم کیا گیا ہے اور Base64URL سیگمنٹس کو آپ کے براؤزر میں ڈی کوڈ کیا گیا ہے، لہذا آپ تصدیق کے مسئلے کو ڈیبگ کرتے وقت دعوے — موضوع، جاری کنندہ، ایکسپائری — دیکھ سکتے ہیں۔

{
  "alg": "HS256",
  "typ": "JWT"
}
{
  "name": "Alex Jerome",
  "role": "Admin",
  "iat": 1516239022,
  "exp": 1800000000
}

یہ کیسے کام کرتا ہے۔

  1. 1

    ٹوکن چسپاں کریں۔ JWT میں تین ڈاٹ سے الگ کردہ حصے ہوتے ہیں: ہیڈر، پے لوڈ اور دستخط۔

  2. 2

    ہیڈر اور پے لوڈ Base64URL-decoded ہیں اور فارمیٹ شدہ JSON کے بطور دکھائے گئے ہیں۔

  3. 3

    دعوے پڑھیں — ایکسپائری کے لیے exp چیک کریں، جاری کنندہ کے لیے iss، سامعین کے لیے آڈ۔

  4. 4

    بگ رپورٹ کے لیے آپ کی ضرورت کی ہر چیز کو کاپی کریں، یاد رکھیں کہ ٹوکن بذات خود ایک سند ہے۔

کلیدی فوائد اور فوائد

فوری دعوی کی مرئیت

ڈی کوڈنگ اسنیپٹ لکھے بغیر exp، iat، sub اور کوئی بھی حسب ضرورت دعوے پڑھیں۔

فارمیٹ شدہ آؤٹ پٹ

پے لوڈ کو بیس 64 کی دیوار کے بجائے انڈینٹڈ JSON کے طور پر دکھایا گیا ہے۔

تیز تر تصنیف ڈیبگنگ

ٹوکن کے زیادہ تر مسائل ایک میعاد ختم ہونے والے ایکسپائر، ایک غلط آڈ یا گمشدہ دعویٰ ہیں - سبھی فوری طور پر نظر آتے ہیں۔

ٹوکن آپ کے آلے کو کبھی نہیں چھوڑتا ہے۔

JWT ایک زندہ سند ہے۔ اسے مقامی طور پر ڈی کوڈ کرنے کا مطلب ہے کہ اسے کسی تیسرے فریق کی خدمت کو نہیں بھیجا جاتا جو اسے لاگ کرتی ہے۔

لوگ اسے کس کے لیے استعمال کرتے ہیں۔

  • 401 جواب کو ڈیبگ کرتے وقت یہ جانچنا کہ آیا ٹوکن کی میعاد ختم ہو گئی ہے۔
  • اس بات کی توثیق کرنا کہ کرداروں یا دائرہ کار کے دعوے میں وہی ہے جو آپ کے API کی توقع کرتا ہے۔
  • شناخت فراہم کنندہ کو ترتیب دیتے وقت جاری کنندہ اور سامعین کو پڑھنا۔
  • یہ سیکھنا کہ توثیق کو لاگو کرتے وقت JWTs کی ساخت کیسے بنتی ہے۔

تعاون یافتہ فارمیٹس اور اختیارات

ان پٹتین حصوں پر مشتمل JWT: header.payload.signature
ڈی کوڈہیڈر اور پے لوڈ، فارمیٹ شدہ JSON کے بطور دکھایا گیا ہے۔
انکوڈنگBase64URL سیگمنٹس، جیسا کہ JWT تفصیلات کے ذریعے بیان کیا گیا ہے۔

رازداری اور ڈیٹا ہینڈلنگ

ڈی کوڈنگ مکمل طور پر آپ کے براؤزر میں ہوتی ہے — ٹوکن ہمارے سرور کو کبھی نہیں بھیجا جاتا ہے۔ یہ یہاں معمول سے زیادہ اہمیت رکھتا ہے: JWT ایک بیئرر سند ہے، اور اسے لاگ ان کرنے والی سروس میں چسپاں کرنا ٹوکن کی میعاد ختم ہونے تک اکاؤنٹ کے حوالے کرنے کے مترادف ہے۔

حدود اور جاننے کی چیزیں

  • دستخط کی تصدیق نہیں ہوئی ہے۔ یہ ٹول دکھاتا ہے کہ ٹوکن کیا کہتا ہے، نہ کہ یہ مستند ہے — تصدیق کے لیے سائننگ کلید کی ضرورت ہوتی ہے اور یہ آپ کے سرور پر ہونا چاہیے۔
  • خفیہ کردہ ٹوکن (JWE) پڑھنے کے قابل نہیں ہیں۔ صرف دستخط شدہ ٹوکن (JWS)، جہاں پے لوڈ کو محض انکوڈ کیا جاتا ہے، کو ڈی کوڈ کیا جا سکتا ہے۔
  • ڈی کوڈ شدہ پے لوڈ درستگی کے بارے میں کچھ بھی ثابت نہیں کرتا ہے۔ کبھی بھی کسی ایسے ٹوکن سے اجازت دینے کا فیصلہ نہ کریں جس کے دستخط چیک نہ کیے گئے ہوں۔
  • ٹائم سٹیمپ یونکس سیکنڈز ہیں؛ اگر آپ کو پڑھنے کے قابل تاریخ کی ضرورت ہو تو انہیں تبدیل کریں۔

خرابی کا سراغ لگانا

ٹوکن ڈی کوڈ نہیں ہوگا۔

چیک کریں کہ اس میں بالکل تین ڈاٹ سے الگ کیے گئے حصے ہیں اور لاگ یا ہیڈر سے کاپی کرنے پر کوئی وائٹ اسپیس یا لائن بریکس متعارف نہیں کرایا گیا ہے۔

پے لوڈ بے ترتیب حروف کی طرح لگتا ہے۔

یہ شاید دستخط شدہ JWT کے بجائے ایک خفیہ کردہ JWE ہے۔ ان کو ڈکرپشن کلید کے بغیر نہیں پڑھا جا سکتا۔

API ایک ٹوکن کو مسترد کرتا ہے جو یہاں درست نظر آتا ہے۔

ضابطہ کشائی صرف ساخت کو ثابت کرتی ہے۔ دستخط، جاری کنندہ اور سامعین کے دعوے، اور جاری کرنے والے اور تصدیق کرنے والے سرورز کے درمیان کلاک سکیو چیک کریں۔

JWT Decoder — Decode JSON Web Tokens Online Safely

Paste a JSON Web Token and read its header, payload and claims in formatted JSON. A free online JWT decoder that runs entirely in your browser — the only responsible place to inspect a token, because a JWT is a bearer credential.

  • Header and payload decoded instantly — the Base64url segments are decoded and pretty-printed so you can read the algorithm, claims and custom fields at a glance.
  • Expiry and timestamp claims in plain English — exp, iat and nbf are shown as readable dates, which is usually the fastest way to explain why an API call is returning 401.
  • Debug authentication flows — confirm the issuer, audience, scopes and role claims your identity provider is actually issuing, rather than what you assume.
  • Never transmitted — decoding happens locally in the tab — pasting a live access token into a server-side decoder would hand over a working credential.
  • Decoding is not verification — anyone can read a JWT payload; only your backend holding the signing key can prove it is authentic, so never trust claims client-side.

Free with no account. Format the decoded payload further with the JSON Formatter, or decode raw segments with the Base64 Converter.

اکثر پوچھے گئے سوالات

Does this verify the token's signature?

No, and that distinction matters. It shows what the token claims; proving those claims are authentic requires the signing key and must happen on your server. Never make an authorisation decision from a decoded payload alone.

Is it safe to paste a real token here?

Decoding happens entirely in your browser, so the token is not transmitted to us. Still treat any JWT as a live credential: it grants access until it expires, so avoid pasting production tokens into tools generally, and rotate one that has been shared.

How do I read the expiry time?

The exp claim is a Unix timestamp in seconds. Convert it to a date to check whether the token has expired — an expired token is the single most common cause of an unexpected 401.

کیا نجی JWT ٹوکن پیسٹ کرنا محفوظ ہے؟

جی ہاں! جاوا اسکرپٹ کا استعمال کرتے ہوئے آپ کے براؤزر میموری کے اندر ڈی کوڈنگ سختی سے کی جاتی ہے — نیٹ ورک کی کوئی درخواست نہیں بھیجی جاتی ہے۔

کیا یہ ٹوکن کے دستخط کی تصدیق کرتا ہے؟

نہیں، اور یہ فرق اہمیت رکھتا ہے۔ یہ ظاہر کرتا ہے کہ ٹوکن کیا دعوی کرتا ہے؛ ان دعوؤں کو مستند ثابت کرنے کے لیے دستخطی کلید کی ضرورت ہوتی ہے اور یہ آپ کے سرور پر ہونا چاہیے۔ اکیلے ڈی کوڈ شدہ پے لوڈ سے اجازت دینے کا فیصلہ کبھی نہ کریں۔

کیا یہاں اصلی ٹوکن چسپاں کرنا محفوظ ہے؟

ڈی کوڈنگ مکمل طور پر آپ کے براؤزر میں ہوتی ہے، اس لیے ٹوکن ہمیں منتقل نہیں کیا جاتا ہے۔ پھر بھی کسی بھی JWT کو لائیو سند کے طور پر دیکھیں: یہ اس کی میعاد ختم ہونے تک رسائی فراہم کرتا ہے، لہذا پروڈکشن ٹوکنز کو عام طور پر ٹولز میں چسپاں کرنے سے گریز کریں، اور جو شیئر کیا گیا ہو اسے گھمائیں۔

میں میعاد ختم ہونے کا وقت کیسے پڑھ سکتا ہوں؟

ایکسپ کلیم سیکنڈوں میں یونکس ٹائم اسٹیمپ ہے۔ اسے تاریخ میں تبدیل کریں تاکہ یہ معلوم ہو سکے کہ آیا ٹوکن کی میعاد ختم ہو گئی ہے — ایک ختم شدہ ٹوکن غیر متوقع 401 کی واحد سب سے عام وجہ ہے۔

متعلقہ اوزار

Further reading