JWT डिकोडर
JWT टोकन पेस्ट करके उसका हेडर और पेलोड डिकोड करें। हस्ताक्षर सत्यापन नहीं।
JWT निरीक्षण की सर्वोत्तम प्रथाएं
टोकन को डिकोड करने से ऑथ डीबगिंग के दौरान क्लेम की जल्दी जांच होती है, लेकिन डिकोडिंग अकेले प्रामाणिकता साबित नहीं करती।
- सुरक्षित रूटों का परीक्षण करने से पहले exp और nbf टाइमस्टैम्प की समीक्षा करें।
- aud, iss और sub मानों को अपेक्षित परिवेश सेटिंग से जांचें।
- हस्ताक्षर सत्यापन सफल होने तक डिकोड किए गए पेलोड डेटा को अविश्वसनीय मानें।
JSON Web Tokens के बारे में
एक JSON Web Token (JWT) दो पक्षों के बीच स्थानांतरित दावों का एक कॉम्पैक्ट, URL-सुरक्षित प्रतिनिधित्व है। दावों को JSON ऑब्जेक्ट के रूप में एन्कोड किया जाता है जिसे JSON Web Signature (JWS) का उपयोग करके डिजिटल रूप से हस्ताक्षरित किया जाता है या JSON Web Encryption (JWE) का उपयोग करके एन्क्रिप्ट किया जाता है। JWT का उपयोग आमतौर पर प्रमाणीकरण और सूचना विनिमय के लिए किया जाता है क्योंकि उनके हस्ताक्षर को सत्यापित किया जा सकता है और उनकी सामग्री को डेटाबेस राउंड ट्रिप के बिना भरोसा किया जा सकता है।
हेडर, पेलोड और हस्ताक्षर
एक JWT में तीन Base64URL-एन्कोडेड अनुभाग होते हैं जो बिंदुओं द्वारा अलग किए जाते हैं। हेडर टोकन प्रकार और हस्ताक्षर एल्गोरिदम निर्दिष्ट करता है, जैसे HMAC SHA-256 या RSA। पेलोड में दावे होते हैं, जो विषय के बारे में बयान हैं और अतिरिक्त मेटाडेटा जिसमें समाप्ति समय और जारीकर्ता शामिल हैं। हस्ताक्षर हेडर और पेलोड को एन्कोड करके और हेडर में घोषित एल्गोरिदम के साथ उन्हें साइन करके बनाया जाता है, जिससे प्राप्तकर्ता यह सत्यापित कर सकते हैं कि टोकन के साथ छेड़छाड़ नहीं की गई है।