JWT जनरेटर
हमारे मुफ्त ऑनलाइन JWT जनरेटर का उपयोग करके तुरंत JSON वेब टोकन तैयार करें। प्रमाणीकरण प्रक्रियाओं का परीक्षण करने, API सुरक्षा का प्रोटोटाइप बनाने या JWT संरचना को समझने हेतु कस्टम हेडर्स एवं पेलोड्स के साथ हस्ताक्षरित JWT टोकन बनाएँ।चाहे आप JWT-आधारित प्रमाणीकरण लागू करने वाले बैकएंड डेवलपर हों, टोकन प्रबंधन का परीक्षण करने वाले फ्रंटएंड डेवलपर हों, प्रमाणित अनुरोधों का अनुकरण करने वाले QA इंजीनियर हों, या टोकन-आधारित सुरक्षा के बारे में सीख रहे छात्र हों – यह उपकरण HS256, HS384, HS512, RS256 और ES256 एल्गोरिदम का समर्थन करता है तथा सभी टोकन दावों और गुप्त हस्ताक्षर पर पूर्ण नियंत्रण प्रदान करता है।
क्या है
JWT Generator एक विकास और परीक्षण उपकरण है जो विकास, परीक्षण और शैक्षिक संदर्भों में उपयोग के लिए उचित रूप से हस्ताक्षरित JSON वेब टोकन (RFC 7519) बनाता है। मान्य JWT उत्पन्न करने के लिए तीन घटकों को समझना आवश्यक है: हेडर (हस्ताक्षर एल्गोरिदम और टोकन प्रकार निर्दिष्ट करना), पेलोड (समाप्ति समय, विषय, जारीकर्ता और कस्टम डेटा जैसे दावों को शामिल करना), और हस्ताक्षर (हेडर और पेलोड को एक हस्ताक्षर कुंजी के साथ हैश करके गणना किया जाता है)। हमारा जनरेटर आपको सहज ज्ञान युक्त फ़ॉर्म के माध्यम से तीनों भागों को अनुकूलित करने देता है: सामान्य एल्गोरिदम से चुनें (HS256, HS384, HS512 जो साझा रहस्यों के साथ HMAC का उपयोग करते हैं; RS256 जो सार्वजनिक/निजी कुंजी जोड़े के साथ RSA का उपयोग करता है; ES256 जो अण्डाकार वक्र कुंजियों के साथ ECDSA का उपयोग करता है), मानक दावे सेट करें (समाप्ति समय, पहले नहीं समय, जारी करने का समय, विषय, जारीकर्ता, श्रोता, JWT ID), अपने एप्लिकेशन की आवश्यकताओं के लिए कस्टम दावे जोड़ें, हस्ताक्षर रहस्य या कुंजी प्रदान करें, और API परीक्षण में उपयोग के लिए एक पूर्ण, मान्य रूप से हस्ताक्षरित JWT उत्पन्न करें जिसे कॉपी किया जा सके। यह उपकरण प्रमाणीकरण मिडलवेयर के परीक्षण, Postman या curl में प्रमाणित API अनुरोधों का अनुकरण करने और JWT हस्ताक्षर सत्यापन कैसे काम करता है यह सीखने के लिए अमूल्य है।
कैसे उपयोग करें
- अपने हस्ताक्षर एल्गोरिदम को ड्रॉपडाउन से चुनें: HS256/HMAC-SHA256 (सबसे सरल, साझा गुप्त कुंजी का उपयोग करता है), RS256/RSA-SHA256 (RSA कुंजी जोड़ी का उपयोग करता है), या ES256/ECDSA-SHA256 (अण्डाकार वक्र कुंजियों का उपयोग करता है)
- पेलोड सेक्शन में अपने दावे दर्ज करें: मानक दावे सेट करें (समाप्ति समय Unix टाइमस्टैम्प या सापेक्ष जैसे 1h एक घंटे के लिए), विषय, जारीकर्ता, श्रोता, और कोई भी कस्टम कुंजी-मान जोड़े
- HMAC एल्गोरिदम के लिए, अपना साझा गुप्त स्ट्रिंग पेस्ट करें या टाइप करें; RSA/ECDSA एल्गोरिदम के लिए, हस्ताक्षर के लिए अपनी निजी कुंजी को PEM प्रारूप में पेस्ट करें
- जेडब्ल्यूटी उत्पन्न करें बटन पर क्लिक करके टोकन बनाएं, जो आउटपुट फ़ील्ड में पूर्ण तीन-भाग वाले जेडब्ल्यूटी स्ट्रिंग (हेडर.पेलोड.हस्ताक्षर) के रूप में दिखाई देता है।
- अपने एप्लिकेशन में प्रमाणित API एंडपॉइंट्स के परीक्षण के लिए, उत्पन्न JWT को कॉपी करें और इसे अपने Authorization header (Bearer token) में उपयोग करें।
उदाहरण
इनपुट: पेलोड: {sub:1,role:admin}, सीक्रेट: mykey, एल्ग: HS256
प्रक्रिया: Base64(Header) → Base64(Payload) → HMAC-SHA256 हस्ताक्षर
परिणाम: eyJhbGciOiJIUzI1NiJ9.eyJzdWIiOjEsInJvbGUiOiJhZG1pbiJ9.xxx
इनपुट: समाप्ति के साथ: अब + 3600 सेकंड
प्रक्रिया: iat (जारी करने का समय) + exp (1 घंटा बाद) जोड़ें → हस्ताक्षर करें
परिणाम: 1 घंटे की समाप्ति वाला टोकन, [timestamp] तक वैध
संबंधित खोजें
लोग यह भी खोजते हैं: jwt जनरेटर, jwt उत्पन्न करें, JWT टोकन बनाएं, JWT टोकन निर्माता, JWT साइन, JWT बिल्डर।
jwt जनरेटरjwt उत्पन्न करेंJWT टोकन बनाएंJWT टोकन निर्माताJWT साइनJWT बिल्डरJSON वेब टोकन जनरेटरJWT परीक्षण टोकन
अक्सर पूछे जाने वाले प्रश्न
मुझे JWT हस्ताक्षर के लिए HMAC बनाम RSA का उपयोग कब करना चाहिए?
HMAC (HS256, HS384, HS512) का उपयोग तब करें जब एक ही एप्लिकेशन टोकन बनाता और सत्यापित करता है — आमतौर पर मोनोलिथिक एप्लिकेशनों के लिए, जहां आपका प्रमाणीकरण सर्वर और API सर्वर एक ही टीम द्वारा नियंत्रित होते हैं। HMAC एक साझा गुप्त कुंजी का उपयोग करता है, जिसका अर्थ है कि हस्ताक्षर और सत्यापन दोनों एक ही कुंजी का उपयोग करते हैं। यह कार्यान्वयन में सरल है, लेकिन गुप्त कुंजी को टोकन सत्यापित करने वाले सभी घटकों के बीच सुरक्षित रूप से साझा किया जाना चाहिए। RSA (RS256) या ECDSA (ES256) का उपयोग तब करें जब आप असममित हस्ताक्षर चाहते हैं: प्रमाणीकरण सर्वर अपनी निजी कुंजी से टोकन पर हस्ताक्षर करता है, और सार्वजनिक कुंजी वाली कोई भी सेवा टोकन सत्यापित कर सकती है। यह माइक्रोसर्विस आर्किटेक्चर के लिए अनुशंसित दृष्टिकोण है, जहां कई सेवाओं को टोकन सत्यापित करने की आवश्यकता होती है, लेकिन उन्हें नए टोकन पर हस्ताक्षर करने में सक्षम नहीं होना चाहिए। बाहरी पहचान प्रदाताओं (Auth0, Okta) के साथ एकीकरण करते समय RSA/ECDSA का उपयोग करें, जो टोकन सत्यापन के लिए सार्वजनिक कुंजी प्रकाशित करते हैं। हमारा उपकरण दोनों दृष्टिकोणों का समर्थन करता है।
मैं अपने JWT के लिए उपयुक्त समाप्ति समय कैसे चुनूं?
JWT की समाप्ति (exp क्लेम) एक सुरक्षा-महत्वपूर्ण निर्णय है जो सुरक्षा और उपयोगकर्ता अनुभव के बीच संतुलन बनाता है। अल्प-जीवन टोकन (15-60 मिनट) सुरक्षा के लिए बेहतर होते हैं क्योंकि समझौता होने पर हमले की समयावधि छोटी होती है, लेकिन उपयोगकर्ताओं को बार-बार पुनः प्रमाणीकरण से असुविधा होती है। दीर्घ-जीवन टोकन (24 घंटे या अधिक) उपयोगकर्ता अनुभव बेहतर बनाते हैं, लेकिन समझौता किए गए टोकन से जोखिम अधिक समय तक सक्रिय रहता है। सर्वोत्तम अभ्यास: एक्सेस टोकन अल्प-जीवन होने चाहिए (15 मिनट से 1 घंटा); उपयोगकर्ता की सहभागिता के बिना नए एक्सेस टोकन प्राप्त करने के लिए रिफ्रेश टोकन (दीर्घ-जीवन, सुरक्षित रूप से संग्रहीत, जैसे 7-30 दिन) का उपयोग करें; संवेदनशील संचालन (खाता विलोपन, भुगतान प्रसंस्करण) के लिए समाप्ति 15 मिनट से कम रखें; अपने टोकन सत्यापन मिडलवेयर में हमेशा exp क्लेम की जाँच करें; और टोकन चोरी को कम करने के लिए रिफ्रेश टोकन रोटेशन का उपयोग करें। हमारा जनरेटर आसान समाप्ति समय उत्पादन के लिए सापेक्ष समय अभिव्यक्तियों (1h एक घंटे के लिए, 7d सात दिनों के लिए) का समर्थन करता है।
मुझे अपने JWT में कौन से सामान्य क्लेम शामिल करने चाहिए?
आवश्यक क्लेम में शामिल हैं: exp (समाप्ति समय) — सुरक्षा के लिए आवश्यक, अनंत-जीवन टोकन को रोकता है; iat (जारी करने का समय) — टोकन की आयु निर्धारित करने और समाप्ति नीतियों को लागू करने में उपयोगी; sub (विषय) — टोकन स्वामी की पहचान करता है, आमतौर पर आपके डेटाबेस से उपयोगकर्ता आईडी; iss (जारीकर्ता) — पहचान करता है कि किस सर्वर ने टोकन जारी किया, मल्टी-सर्वर सेटअप में उपयोगी; aud (श्रोता) — पहचान करता है कि किन सेवाओं को यह टोकन स्वीकार करना चाहिए, सेवाओं के बीच टोकन पुन: उपयोग को रोकता है; और jti (JWT ID) — टोकन के लिए अद्वितीय पहचानकर्ता, टोकन रद्दीकरण सूची और रीप्ले हमले से बचाव को सक्षम बनाता है। सामान्य कस्टम क्लेम में शामिल हैं: प्राधिकरण निर्णयों के लिए भूमिकाएं/अनुमतियां, मल्टी-टेनेंट अनुप्रयोगों के लिए टेनेंट आईडी, और जबरन लॉगआउट के लिए टोकन को सर्वर-साइड सत्र से जोड़ने वाली सत्र आईडी। JWTs में संवेदनशील डेटा (पासवर्ड, PII) संग्रहीत करने से बचें, भले ही वे हस्ताक्षरित हों, क्योंकि हस्ताक्षरित डेटा टोकन रखने वाला कोई भी आसानी से डिकोड कर सकता है।
मैं उत्पन्न टोकन का उपयोग करके अपने एप्लिकेशन के JWT सत्यापन का परीक्षण कैसे कर सकता हूं?
विभिन्न परिदृश्यों के लिए परीक्षण टोकन बनाने के लिए हमारे जनरेटर का उपयोग करें: सही क्लेम और हस्ताक्षर के साथ मान्य टोकन — आपके एप्लिकेशन को इसे स्वीकार करना चाहिए; समाप्त टोकन (exp को पिछले टाइमस्टैम्प पर सेट करें) — आपके एप्लिकेशन को 401 अनधिकृत के साथ अस्वीकार करना चाहिए; गलत एल्गोरिदम (HS256 के साथ उत्पन्न करें लेकिन आपका ऐप RS256 की अपेक्षा करता है) — आपके एप्लिकेशन को अस्वीकार करना चाहिए; छेड़छाड़ किया गया पेलोड (एक मान्य टोकन डिकोड करें, एक क्लेम बदलें, बिना पुनः हस्ताक्षर के पुनः एन्कोड करें) — हस्ताक्षर बेमेल के कारण आपके एप्लिकेशन को अस्वीकार करना चाहिए; लापता आवश्यक क्लेम (exp या sub को छोड़ें) — यदि ये आवश्यक हैं तो आपके एप्लिकेशन को अस्वीकार करना चाहिए; गलत श्रोता (aud को किसी अन्य सेवा पर सेट करें) — आपके एप्लिकेशन को अस्वीकार करना चाहिए; और गलत गुप्त कुंजी से हस्ताक्षरित टोकन — आपके एप्लिकेशन को अस्वीकार करना चाहिए। यह व्यवस्थित परीक्षण सुनिश्चित करता है कि आपका JWT सत्यापन मिडलवेयर सभी किनारे के मामलों और सुरक्षा परिदृश्यों को सही ढंग से संभालता है।
क्या प्रोडक्शन उपयोग के लिए ऑनलाइन टूल का उपयोग करके JWT उत्पन्न करना सुरक्षित है?
हमारा टूल केवल विकास और परीक्षण उद्देश्यों के लिए डिज़ाइन किया गया है। प्रोडक्शन JWT उत्पादन के लिए, हमेशा अपने बैकएंड कोड (Node.js के लिए jsonwebtoken, Python के लिए PyJWT, Go के लिए java-jwt या Go jwt, आदि) में स्थापित लाइब्रेरी का उपयोग करें, जो आपके सुरक्षित सर्वर पर चल रहे हों। ऑनलाइन टूल के साथ सुरक्षा चिंता यह है कि ब्राउज़र में दर्ज किए गए रहस्यों को संभावित रूप से इंटरसेप्ट या लॉग किया जा सकता है। हमारा टूल जावास्क्रिप्ट में सब कुछ क्लाइंट-साइड प्रोसेस करता है, किसी सर्वर को डेटा भेजे बिना, लेकिन प्रोडक्शन रहस्यों के लिए आपको किसी भी वेब-आधारित टूल में उन्हें कभी दर्ज नहीं करना चाहिए। हमारे जनरेटर का उपयोग करें: विकास वातावरण के लिए परीक्षण टोकन बनाने, JWT संरचना और क्लेम सीखने, प्रमाणीकरण प्रवाह का प्रोटोटाइप बनाने, और दस्तावेज़ीकरण के लिए उदाहरण टोकन उत्पन्न करने के लिए। प्रोडक्शन के लिए, अपने बैकएंड कोड में टोकन उत्पन्न करें जहां रहस्य पर्यावरण चर या गुप्त प्रबंधन प्रणालियों में संग्रहीत होते हैं।