मुख्य सामग्री पर जाएँ

JWT हस्ताक्षर सत्यापक

Secret या सार्वजनिक कुंजी से JWT हस्ताक्षर को ब्राउज़र में सत्यापित करें और चाहें तो issuer, audience, समाप्ति तथा सक्रिय होने का समय भी जाँचें।

JWT

अपेक्षित एल्गोरिदम स्वतंत्र रूप से चुनें। header.alg इसे नहीं बदलता।
कुंजी परिवार स्पष्ट रूप से चुनें; token का alg इसे नहीं बदलता।

Token में घोषित एल्गोरिदम

अज्ञात

सार्वजनिक कुंजी

केवल एक SPKI PUBLIC KEY PEM ब्लॉक या एक सार्वजनिक JWK समर्थित है।

समय Claims जाँचते समय इतने सेकंड के घड़ी अंतर की अनुमति देता है।
निजी, स्थानीय सत्यापन
सत्यापन पूरी तरह ब्राउज़र में चलता है। Token, secret या सार्वजनिक कुंजी, अपेक्षित issuer, अपेक्षित audience और सत्यापन परिणाम URL, Workspace या WebDAV में नहीं लिखे जाते।
WebDAV sync चालू होने पर केवल चार गैर-संवेदनशील प्राथमिकताएँ sync हो सकती हैं: अपेक्षित एल्गोरिदम, कुंजी प्रकार, secret encoding और घड़ी सहनशीलता।
सत्यापन के लिए तैयार
अपेक्षित एल्गोरिदम स्वतंत्र रूप से चुनें। header.alg इसे नहीं बदलता।
JWT हस्ताक्षर सत्यापक

क्विक स्टार्ट

1
ठीक तीन बिंदु-विभाजित भागों वाला हस्ताक्षरित compact JWT चिपकाएँ।
2
मेल खाने वाला HMAC secret, SPKI PEM सार्वजनिक कुंजी या सार्वजनिक JWK दर्ज करें।
3
वैकल्पिक रूप से अपेक्षित issuer, audience और घड़ी सहनशीलता तय करें।
4
सत्यापित करके एल्गोरिदम, कुंजी प्रारूप, Header और Claims देखें, पर इसे प्राधिकरण न मानें।

सामान्य उपयोग के मामले

API डिबगिंग

जाँचें कि token और ज्ञात कुंजी मान्य हस्ताक्षर देते हैं या नहीं।

माइग्रेशन

HS, RS, PS या ES कुंजी बदलते समय tokens की पुष्टि करें।

कुंजी मिलान

जाँचें कि सार्वजनिक कुंजी हस्ताक्षरित token से मेल खाती है या नहीं।

Claims जाँच

iss, aud, exp और nbf को integration की अपेक्षाओं से मिलाएँ।

उपयोग टिप्स

कुंजियाँ विश्वसनीय माध्यम से लें और backend के अपेक्षित issuer तथा audience की पुष्टि करें।
HMAC secrets और tokens को संवेदनशील मानें; काम पूरा होने पर, विशेषकर साझा डिवाइस पर, मिटा दें।
इस जाँच का उपयोग केवल निदान के लिए करें। Backend को प्राधिकरण, निरस्तीकरण, session और business rules लागू करने होंगे।

सत्यापन अनुबंध

इनपुट तीन-भाग वाला compact JWS JWT होना चाहिए: header.payload.signature। पाँच-भाग वाला JWE और nested या custom format समर्थित नहीं है।
कुंजी परिवार और अपेक्षित एल्गोरिदम स्वतंत्र रूप से चुने जाते हैं। header.alg किसी चुनाव को नहीं बदलता और तीनों का मेल आवश्यक है। HS में UTF-8 या Base64URL; RS/PS/ES में SPKI PEM या सार्वजनिक JWK लगता है।
उपकरण हस्ताक्षर, exp और nbf जाँचता है; iss या aud तभी जब आप अपेक्षित मान दें। सहनशीलता समय जाँच पर लागू होती है।

सुरक्षा सीमा

मान्य हस्ताक्षर केवल बताता है कि bytes दी गई कुंजी और एल्गोरिदम से मेल खाते हैं; कुंजी का स्रोत या issuer की विश्वसनीयता नहीं।
Scopes, roles, permissions, निरस्तीकरण, logout, session, nonce, azp, subject policy और business rules नहीं जाँचे जाते और access नहीं मिलता।
कुंजी, issuer, audience और algorithm policy की स्वतंत्र पुष्टि करें। गलत लेकिन आपस में मेल खाता token-कुंजी जोड़ा भी पास हो सकता है।
समर्थित नहीं: JWE, token जारी करना या signing, निजी कुंजी, X.509 certificate, EdDSA, JWK sets/JWKS, OIDC discovery, remote key और server introspection।

सीमाएं और संगतता

केवल हस्ताक्षरित तीन-भाग compact JWS JWT; encrypted पाँच-भाग JWE स्वीकार नहीं है।
केवल समर्थित HS, RS, PS और ES; alg none तथा EdDSA अस्वीकार किए जाते हैं।
केवल एक SPKI PUBLIC KEY PEM ब्लॉक या सार्वजनिक JWK; निजी कुंजी, certificate, JWKS या key URL नहीं।
कोई network lookup, OIDC, JWKS refresh, revocation, issuance, signing, download या result sharing नहीं।

गोपनीयता और सुरक्षा

Parsing और सत्यापन ब्राउज़र में स्थानीय रूप से होते हैं। Tokens, secrets, PEM/JWK, issuer, audience और परिणाम upload नहीं होते और URL, Workspace या WebDAV में सहेजे नहीं जाते। WebDAV sync चालू होने पर केवल चार गैर-संवेदनशील प्राथमिकताएँ sync हो सकती हैं: अपेक्षित एल्गोरिदम, कुंजी प्रकार, secret encoding और घड़ी सहनशीलता।
संवेदनशील डेटा के लिए निजी डिवाइस इस्तेमाल करें, बाद में फ़ील्ड साफ़ करें और अविश्वसनीय extensions या screen sharing से बचें।

अक्सर पूछे जाने वाले प्रश्न

6

अगला चरण पूरा करने के लिए इन संबंधित टूल का उपयोग करें।

हमारे बारे में

हमारे बारे में
मूल्य

सभी टूल की प्रोसेसिंग आपके ब्राउज़र में लोकल रूप से होती है।