মেনু
Dev Tools

JWT ডিকোড করুন – JSON ওয়েব টোকেন ডিকোডার অনলাইন

একটি JWT পেস্ট করুন এবং আপনার ব্রাউজারেই তার হেডার ও পেলোড তাৎক্ষণিক ডিকোড করুন।

ফাইল কখনো সংরক্ষণ হয় নাতাৎক্ষণিকসাইন-আপ ছাড়া

🔒 আপনার টোকেন কখনো আপনার ব্রাউজার ছেড়ে যায় না। JavaScript দিয়ে স্থানীয়ভাবে ডিকোড করা হয়।

হেডার

{
  "alg": "HS256",
  "typ": "JWT"
}

পেলোড

{
  "sub": "1234567890",
  "name": "John Doe",
  "iat": 1516239022
}

সিগনেচার (base64url, যাচাই করা হয়নি)

SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c
⚠ সিগনেচার যাচাইয়ের জন্য আপনার সিক্রেট কী দরকার। আপনার JWT সিক্রেট কখনো প্রকাশ্যে শেয়ার করবেন না।

অনলাইনে JWT টোকেন কীভাবে ডিকোড করবেন

  1. 1

    আপনার JWT পেস্ট করুন

    ইনপুট ঘরে একটি JSON ওয়েব টোকেন পেস্ট করুন। টোকেনে ডট দিয়ে আলাদা করা তিনটি base64url অংশ থাকে।

  2. 2

    হেডার ও পেলোড দেখুন

    হেডার ও পেলোড সঙ্গে সঙ্গে ডিকোড হয়ে ফরম্যাট করা JSON হিসেবে দেখা যায়।

  3. 3

    মেয়াদ ও ক্লেইম যাচাই করুন

    টুলটি টোকেনের মেয়াদ শেষ হয়েছে কি না দেখায় এবং 'sub' (বিষয়), 'iss' (ইস্যুকারী) ও 'iat' (ইস্যুর সময়) এর মতো গুরুত্বপূর্ণ ক্লেইম তুলে ধরে।

JWT দেখতে একটি দুর্বোধ্য স্ট্রিংয়ের মতো হলেও আসলে এটি ডট দিয়ে জোড়া তিনটি base64url-এনকোড করা JSON ডকুমেন্ট: স্বাক্ষরের অ্যালগরিদম বর্ণনাকারী হেডার, ক্লেইম বহনকারী পেলোড এবং একটি সিগনেচার। Base64url হলো এনকোডিং, এনক্রিপশন নয়: টোকেন যার হাতে থাকে সে-ই তার বিষয়বস্তু পড়তে পারে। এই ডিকোডার সেই পড়ার কাজটি আপনার হয়ে করে, ক্লেইমগুলো সাজিয়ে দেখায় এবং টাইমস্ট্যাম্পকে সহজে পড়া যায় এমন তারিখে রূপান্তর করে।

টোকেন কেন ডিকোড করবেন? সবচেয়ে সাধারণ কারণ অথেনটিকেশন ডিবাগিং: কোনো রিকোয়েস্ট বাতিল হয়েছে এবং আপনাকে জানতে হবে টোকেনের মেয়াদ শেষ হয়েছে কি না (exp), ভুল অডিয়েন্সের জন্য ইস্যু হয়েছে কি না (aud), কোনো রোল বা স্কোপ নেই কি না, অথবা অপ্রত্যাশিত অ্যালগরিদমে সাইন করা হয়েছে কি না। ঘণ্টাখানেক লগ ঘেঁটেও যা পাওয়া যায় না, এখানে দশ সেকেন্ডে তার উত্তর মিলতে পারে।

ডিকোড করা মানে যাচাই করা নয়: এই টুল শুধু বলে টোকেন কী দাবি করছে, সেটি আসল কি না তা বলে না। সিগনেচার যাচাইয়ের জন্য সিক্রেট বা পাবলিক কী দরকার এবং এটি আপনার সার্ভারে করা উচিত। যেকোনো টোকেন জাল করা সম্ভব, তাই যাচাই না করা টোকেনের ক্লেইমের ওপর কখনো ভরসা করবেন না।

JWT-র ক্ষেত্রে গোপনীয়তার একটি বিশেষ কথা: প্রোডাকশন সিস্টেমের আসল টোকেন আসল অ্যাকাউন্টে প্রবেশাধিকার দেয়, আর সেগুলো সার্ভারে পাঠায় এমন অনলাইন টুলে পেস্ট করা সত্যিই ঝুঁকিপূর্ণ। এই ডিকোডার পুরোপুরি আপনার ব্রাউজারে চলে, কোনো নেটওয়ার্ক ট্রাফিক তৈরি হয় না; আপনার টোকেন কোনো সার্ভারে পাঠানো হয় না।

সচরাচর জিজ্ঞাসা

এই টুলগুলোও কাজে লাগতে পারে