मुफ़्त JWT जनरेटर ऑनलाइन

प्रमाणीकरण के लिए JSON Web Tokens बनाएँ और साइन करें। मुफ़्त, तेज़ और पूरी तरह आपके ब्राउज़र में काम करता है, बिना साइन-अप के।

अपडेट किया गया

Share:
Home/Security Tools/JWT Generator

JWT Generator

Generate and verify JSON Web Tokens (JWT) with real cryptographic signatures. Supports HMAC and RSA algorithms.

JWT Generator

HMAC symmetric (shared secret)

अक्सर पूछे जाने वाले प्रश्न

JWT Generator क्या है?

JWT Generator एक मुफ़्त ऑनलाइन टूल है जो प्रमाणीकरण परीक्षण और विकास उद्देश्यों के लिए JSON Web Tokens बनाता और साइन करता है।

क्या JWT Generator मुफ़्त और सुरक्षित है?

हाँ, यह पूरी तरह मुफ़्त है और इसके लिए किसी पंजीकरण की आवश्यकता नहीं है। सभी टोकन निर्माण आपके ब्राउज़र में क्लाइंट-साइड पर होता है, और आपकी सीक्रेट कुंजी कभी प्रसारित नहीं की जाती।

कौन-से साइनिंग एल्गोरिदम समर्थित हैं?

JWT Generator HS256, HS384, HS512 और JWT प्रमाणीकरण में उपयोग होने वाले अन्य सामान्य साइनिंग एल्गोरिदम का समर्थन करता है।

क्या इस टूल के साथ मेरा डेटा सुरक्षित है?

बिल्कुल। JWT Generator सब कुछ आपके ब्राउज़र में क्लाइंट-साइड पर प्रोसेस करता है। कोई भी डेटा किसी सर्वर पर अपलोड या संग्रहीत नहीं किया जाता। आपकी सामग्री हर समय आपके डिवाइस पर निजी रहती है।

क्या JWT Generator मोबाइल डिवाइस पर काम करता है?

हाँ, JWT Generator पूरी तरह रिस्पॉन्सिव है और स्मार्टफ़ोन व टैबलेट पर काम करता है। आप इसे किसी भी आधुनिक वेब ब्राउज़र वाले डिवाइस पर इस्तेमाल कर सकते हैं — किसी ऐप डाउनलोड की आवश्यकता नहीं।

क्या इस टूल का उपयोग करने के लिए मुझे खाता बनाना होगा?

किसी खाते या पंजीकरण की आवश्यकता नहीं है। बस अपने ब्राउज़र में JWT Generator खोलें और तुरंत इसका उपयोग शुरू करें। कोई साइन-अप बाधा या उपयोग प्रतिबंध नहीं है।

मैं JWT Generator का उपयोग कैसे करूँ?

बस दिए गए फ़ील्ड में अपना इनपुट दर्ज करें, अपनी पसंद के अनुसार सेटिंग्स समायोजित करें, और टूल इसे तुरंत प्रोसेस कर देगा। फिर आप परिणाम को अपने क्लिपबोर्ड पर कॉपी कर सकते हैं या डाउनलोड कर सकते हैं।

कौन-से ब्राउज़र समर्थित हैं?

JWT Generator सभी आधुनिक ब्राउज़रों में काम करता है, जिनमें Chrome, Firefox, Safari, Edge और Opera शामिल हैं। बेहतरीन अनुभव के लिए अपने पसंदीदा ब्राउज़र के नवीनतम संस्करण का उपयोग करें।

HS256 और RS256 JWT साइनिंग में क्या अंतर है?

दोनों एक SHA-आधारित signature बनाते हैं, लेकिन key का मॉडल पूरी तरह अलग है। HS256 (और HS384/HS512) HMAC है: एक ही शेयर्ड secret token को साइन भी करता है और वेरिफाई भी, इसलिए जो भी पार्टी signature चेक कर सकती है, वह token फोर्ज भी कर सकती है। RS256 (और RS384/RS512) RSA-आधारित और असममित (asymmetric) है: एक private key token को साइन करती है जबकि एक अलग public key उसे वेरिफाई करती है, इसलिए आप public key को कई सर्विसेज को दे सकते हैं बिना उन्हें tokens बनाने की क्षमता दिए। एक सामान्य नियम के तौर पर, HMAC का इस्तेमाल तब करें जब एक ही भरोसेमंद बैकएंड tokens जारी भी करता है और वैलिडेट भी करता है, और RSA का इस्तेमाल तब करें जब verifiers के पास signing key नहीं होनी चाहिए, जैसे third parties या कोई public API। यह generator सभी छह algorithms के साथ ब्राउज़र के Web Crypto API से साइन करता है, और RS256 को शुरू से आखिर तक टेस्ट करने के लिए आपके लिए 2048-bit RSA key pair बना सकता है।

क्या कोई भी JWT के अंदर का डेटा पढ़ सकता है?

हाँ। एक JWT साइन किया जाता है, एन्क्रिप्ट नहीं, इसलिए जिसके पास भी token है वह उसका payload डीकोड करके पढ़ सकता है। Header और payload सिर्फ Base64URL-encoded होते हैं — ciphered नहीं — और कोई भी decoder, यह टूल भी शामिल है, इसे बिना किसी key के तुरंत रिवर्स कर देता है। Signature सिर्फ यह गारंटी देता है कि token जारी होने के बाद बदला नहीं गया है; यह कंटेंट को छुपाता नहीं है। इसका मतलब है कि आपको कभी भी JWT claims में पासवर्ड, API secrets, या संवेदनशील पर्सनल डेटा नहीं डालना चाहिए। Payload को ऐसी सार्वजनिक जानकारी मानें जो सिर्फ tamper-evident है। अगर आपको वाकई कंटेंट छुपाना है, तो आपको एक एन्क्रिप्टेड token (JWE) चाहिए, जो एक अलग मैकेनिज्म है। किसी भी token को इस टूल के decoder में पेस्ट करके देखें कि एक receiver असल में क्या पढ़ पाएगा और पुष्टि करें कि कुछ भी संवेदनशील एक्सपोज़ नहीं हो रहा।

JWT में iat, exp, और nbf claims का क्या मतलब है?

ये रजिस्टर्ड टाइम claims हैं जो Unix timestamps के रूप में सेकंड्स में स्टोर होते हैं। iat (issued-at) claim यह रिकॉर्ड करता है कि token कब बनाया गया था। exp (expiration) claim यह तय करता है कि यह कब से मान्य नहीं रहेगा — verifiers वर्तमान समय के exp से आगे निकलते ही token को रिजेक्ट कर देते हैं। nbf (not-before) claim इसके उलट है: token तब तक अमान्य रहता है जब तक वर्तमान समय nbf तक नहीं पहुँच जाता, जो उन tokens के लिए उपयोगी है जिन्हें बाद में सक्रिय होना चाहिए। exp विंडो को छोटा रखने से token लीक होने पर नुकसान सीमित रहता है, क्योंकि लंबे सेशंस refresh tokens संभालते हैं। यह generator 15m, 1h, 24h, 7d, 30d, और 1y के एक-क्लिक प्रीसेट्स के साथ iat और exp को अपने आप भर देता है, और आपको एक nbf claim ऑन करने की सुविधा भी देता है। जब आप यहाँ किसी token को डीकोड करते हैं, तो यह यह भी बताता है कि वह एक्सपायर हो चुका है या नहीं और exp तक (या उसके बाद) कितना समय है।

मैं JWT signature को वैलिड होने की पुष्टि कैसे करूँ?

Verification, token के header और payload पर सही key का इस्तेमाल करते हुए signature को दोबारा कैलकुलेट करता है और यह जाँचता है कि वह token से जुड़े signature से मेल खाता है या नहीं। HMAC algorithms (HS256/384/512) के लिए आप वही शेयर्ड secret देते हैं जो साइन करने में इस्तेमाल हुआ था; RSA algorithms (RS256/384/512) के लिए आप PEM फॉर्मेट में मैचिंग public key देते हैं। अगर दोबारा कैलकुलेट की गई वैल्यू मेल खाती है, तो token असली है और उसमें छेड़छाड़ नहीं हुई; अगर नहीं, तो या तो उसे बदला गया था या किसी अलग key से साइन किया गया था। हालाँकि, सिर्फ verification काफी नहीं है — प्रोडक्शन कोड को token पर भरोसा करने से पहले exp, nbf, iss, और aud भी चेक करने चाहिए। इस टूल के decoder में एक token पेस्ट करें, secret या public key दें, और यह Web Crypto का इस्तेमाल करते हुए आपके ब्राउज़र में signature को क्रिप्टोग्राफिक रूप से वेरिफाई करता है, इसलिए नतीजा एक अंदाज़ा नहीं बल्कि असली वैलिडेशन दर्शाता है।

सही payload होने के बावजूद मेरा JWT अमान्य क्यों दिखता है?

कोई token पूरी तरह सही ढंग से बना हो सकता है फिर भी उसके claims से जुड़ी न होने वाली वजहों से वैलिडेशन में फेल हो सकता है। सबसे आम वजह है secret या key का मेल न खाना: एक trailing space, गलत character encoding, या raw text के रूप में पेस्ट किया गया Base64 secret तक signature को बदल देता है और verification को फेल कर देता है। दूसरी वजह है algorithm — RS256 token को HMAC secret से वेरिफाई करना, या इसका उल्टा, कभी मेल नहीं खाएगा। टाइम claims भी मायने रखते हैं: एक एक्सपायर हो चुका exp या भविष्य में सेट किया गया nbf token को अमान्य कर देता है भले ही signature सही हो। आखिर में, साइन करने के बाद header या payload में की गई कोई भी एडिट signature को तोड़ देती है, क्योंकि यह दोनों पर कैलकुलेट होता है। इस टूल का इस्तेमाल करके token को डीकोड करें, header में algorithm की पुष्टि करें, exp और nbf टाइमस्टैम्प्स चेक करें, और सही समस्या का पता लगाने के लिए सही secret या public key से दोबारा वेरिफाई करें।

Embed This Tool

Add a free, live version of this widget to your own website or blog post — it runs entirely in your visitors' browsers, with a credit link back to The Toolbox.

Copy & paste this HTML
<iframe src="https://getthetoolbox.com/embed/security-tools-jwt-generator" title="Free JWT Generator Online — The Toolbox" width="100%" height="420" style="max-width:480px;border:1px solid #e2e8f0;border-radius:12px" loading="lazy"></iframe>
<p style="font-size:12px;margin:4px 0 0"><a href="https://getthetoolbox.com/security-tools/jwt-generator?utm_source=embed&utm_medium=widget" target="_blank" rel="noopener">Free JWT Generator Online</a> by The Toolbox</p>

संबंधित टूल

मुफ़्त हैश वेरिफ़ायर ऑनलाइन

हैश चेकसम की तुलना करके फ़ाइल की अखंडता सत्यापित करें। मुफ़्त, तेज़ और पूरी तरह आपके ब्राउज़र में, बिना साइन-अप के।

मुफ़्त सिक्योरिटी हेडर विश्लेषक

वेबसाइट के सिक्योरिटी हेडर जाँचें और सुधार के सुझाव पाएँ। मुफ़्त, तेज़ और पूरी तरह आपके ब्राउज़र में काम करता है, बिना साइन-अप के।

मुफ़्त एन्क्रिप्शन/डिक्रिप्शन टूल

AES, DES और अन्य एल्गोरिद्म से टेक्स्ट एन्क्रिप्ट और डिक्रिप्ट करें। मुफ़्त, तेज़ और पूरी तरह आपके ब्राउज़र में काम करता है, बिना साइन-अप के।

मुफ़्त HMAC जनरेटर ऑनलाइन

कई हैशिंग एल्गोरिद्म का उपयोग करके API प्रमाणीकरण के लिए HMAC हस्ताक्षर बनाएँ। मुफ़्त, तेज़ और पूरी तरह आपके ब्राउज़र में काम करता है, बिना साइन-अप के।

JWT Generator के बारे में

JWT Generator एक फ्री ऑनलाइन टूल है जो सीधे आपके ब्राउज़र में JSON Web Tokens बनाने, साइन करने और डीकोड करने का काम करता है। आप claims का एक payload तैयार करते हैं, एक signing algorithm चुनते हैं, एक secret या key देते हैं, और यह टूल एक पूरा, सही तरीके से साइन किया हुआ token बना देता है जिसे आप टेस्टिंग के लिए सीधे Authorization: Bearer header में इस्तेमाल कर सकते हैं। यह उल्टा भी काम करता है — आप कोई भी token पेस्ट करें, तो यह उसे डीकोड करके दिखा देता है ताकि आप देख सकें कि उसके अंदर क्या है और क्या उसका signature असल में वेरिफाई होता है या नहीं।

यह टूल बैकएंड और API डेवलपर्स, QA इंजीनियर्स, और उन सभी लोगों के लिए बनाया गया है जो यह सीखना चाहते हैं कि token-based authentication कैसे काम करता है। सिर्फ एक टेस्ट token बनाने के लिए किसी लाइब्रेरी को इंस्टॉल करके डिस्पोजेबल कोड लिखने के बजाय, आप कुछ ही सेकंड में एक token जनरेट करके आगे बढ़ सकते हैं।

Token कैसे बनते और साइन होते हैं

एक JSON Web Token में डॉट्स से जुड़े तीन Base64URL-encoded हिस्से होते हैं: एक header, एक payload, और एक signature। Header में algorithm और token का प्रकार बताया जाता है ({"alg":"HS256","typ":"JWT"}); payload में claims होते हैं; और signature पहले दोनों हिस्सों पर कैलकुलेट किया जाता है ताकि token के साथ छेड़छाड़ पकड़ में आए बिना न हो सके।

यह टूल ब्राउज़र के Web Crypto API के जरिए असली क्रिप्टोग्राफिक साइनिंग करता है — यह कोई नकली या डेमो signature नहीं है। यह छह algorithms को सपोर्ट करता है:

  • HS256, HS384, HS512 — HMAC विद SHA-256/384/512, जिसमें आप एक शेयर्ड secret raw string या Base64 वैल्यू के रूप में देते हैं।
  • RS256, RS384, RS512 — RSASSA-PKCS1-v1_5 का इस्तेमाल करते हुए RSA signatures। यह टूल आपके लिए एक 2048-bit RSA key pair जनरेट कर सकता है और public व private keys को स्टैंडर्ड PEM फॉर्मेट में एक्सपोर्ट करता है।

Claims के साथ काम करना

इस generator में रजिस्टर्ड और आम claims के लिए फील्ड्स हैं: sub (subject), name, email, role, iss (issuer), aud (audience), iat (issued-at), और exp (expiration)। आप चाहें तो एक nbf ("not before") claim भी जोड़ सकते हैं, और एक custom-claims JSON बॉक्स के जरिए कोई भी अतिरिक्त फील्ड डाल सकते हैं।

Expiry को एक-क्लिक प्रीसेट्स से सेट किया जाता है — 15m, 1h, 24h, 7d, 30d, और 1y — और टाइमस्टैम्प्स को Unix seconds में स्टोर किया जाता है, ठीक वैसे ही जैसा JWT स्पेक में बताया गया है। Payload templates आम scenarios के लिए फॉर्म को पहले से भर देते हैं ताकि आपको खाली पेज से शुरुआत न करनी पड़े:

  • User Auth — एक सामान्य end-user session token
  • Admin — permissions array वाली एक role
  • API Key — OAuth-style scopes वाला एक क्लाइंट
  • Service Account — एक मशीन-टू-मशीन identity

Token को डीकोड और वेरिफाई करना

Decoder में कोई मौजूदा token पेस्ट करें, और यह टूल उसे header, payload, और signature में बाँट देता है, JSON को प्रेटी-प्रिंट करता है, और बताता है कि token एक्सपायर हो चुका है या नहीं और exp तक (या उसके बाद) कितना समय बचा है। मैचिंग secret या public key देने पर यह signature को क्रिप्टोग्राफिक रूप से वेरिफाई करता है — HS algorithms के लिए HMAC comparison, RS algorithms के लिए RSA verification — यह पुष्टि करते हुए कि token असली है और उसमें कोई छेड़छाड़ नहीं हुई है।

प्राइवेसी और व्यावहारिक इस्तेमाल

यहाँ सब कुछ क्लाइंट-साइड होता है। आपकी secret keys, private keys, और token payloads पूरी तरह आपके ब्राउज़र में प्रोसेस होते हैं और कभी किसी सर्वर पर नहीं भेजे जाते — न कोई साइन-अप, न कोई अपलोड, और कुछ भी स्टोर नहीं होता। यह इसलिए मायने रखता है क्योंकि JWT secret एक पासवर्ड जितना ही संवेदनशील होता है; इसे किसी ऐसे टूल में पेस्ट करना जो डेटा वापस सर्वर पर भेजता हो, असली जोखिम होगा। पेज लोड होने के बाद यह ऑफलाइन भी काम करता रहता है।

काम करते समय कुछ बातें ध्यान रखने लायक हैं:

  • JWTs साइन होते हैं, एन्क्रिप्ट नहीं। जिसके पास भी token है, वह payload पढ़ सकता है, इसलिए claims में कभी पासवर्ड या secrets न डालें।
  • Tokens को कम अवधि का रखें। छोटी exp विंडो token लीक होने पर नुकसान सीमित रखती है; लंबे सेशंस के लिए refresh tokens का इस्तेमाल करें।
  • Tokens का स्थान headers में है, URLs में नहीं। URLs में डालने पर ये logs और ब्राउज़र हिस्ट्री में आ सकते हैं।

इस JWT Generator का इस्तेमाल डेवलपमेंट, डिबगिंग, और सीखने के लिए करें। प्रोडक्शन authentication के लिए हमेशा किसी मेंटेन की गई लाइब्रेरी के साथ server-side पर ही tokens को साइन और वेरिफाई करें, और signing key को सुरक्षित रखें।