ឧបករណ៍ឌិកូដ JWT

បិទភ្ជាប់តូខិន JWT ដើម្បីឌិកូដ header និង payload របស់វា។ គ្មានការផ្ទៀងផ្ទាត់ហត្ថលេខាទេ។

ការអនុវត្តល្អបំផុតក្នុងការត្រួតពិនិត្យ JWT


ការឌិកូដតូខិនជួយឲ្យអ្នកត្រួតពិនិត្យ claims បានយ៉ាងឆាប់រហ័សក្នុងអំឡុងពេលបំបាត់កំហុសការផ្ទៀងផ្ទាត់ ប៉ុន្តែការឌិកូដតែម្នាក់ឯងមិនបញ្ជាក់ភាពពិតប្រាកដទេ។

  • ពិនិត្យមើល timestamp exp និង nbf មុនពេលសាកល្បងផ្លូវដែលបានការពារ។
  • ពិនិត្យតម្លៃ aud, iss និង sub ធៀបនឹងការកំណត់បរិស្ថានដែលរំពឹងទុក។
  • ចាត់ទុកទិន្នន័យ payload ដែលបានឌិកូដថាមិនអាចទុកចិត្តបាន រហូតដល់ការផ្ទៀងផ្ទាត់ហត្ថលេខាជោគជ័យ។

អំពី JSON Web Token


JSON Web Token (JWT) គឺជាការតំណាងនៃ claim ដ៏បង្រួម និងមានសុវត្ថិភាពសម្រាប់ URL ដែលបញ្ជូនរវាងភាគីពីរ។ claim ត្រូវបាន encode ជា JSON object ដែលចុះហត្ថលេខាឌីជីថលដោយប្រើ JSON Web Signature (JWS) ឬបំប្លែងជាកូដដោយប្រើ JSON Web Encryption (JWE)។ JWT ត្រូវបានប្រើជាទូទៅសម្រាប់ការផ្ទៀងផ្ទាត់អត្តសញ្ញាណ និងការផ្លាស់ប្ដូរព័ត៌មាន ព្រោះហត្ថលេខារបស់វាអាចត្រូវបានផ្ទៀងផ្ទាត់ ហើយមាតិការបស់វាអាចទុកចិត្តបាន ដោយមិនចាំបាច់ភ្ជាប់ទៅមូលដ្ឋានទិន្នន័យ។

Header, Payload និង Signature

JWT មានផ្នែកបី ដែល encode ជា Base64URL ហើយបំបែកដោយសញ្ញាចុច។ header បញ្ជាក់ប្រភេទ token និងក្បួនចុះហត្ថលេខា ដូចជា HMAC SHA-256 ឬ RSA។ payload មាន claim ដែលជាសេចក្ដីថ្លែងអំពីប្រធានបទ និង metadata បន្ថែម រួមទាំងពេលវេលាផុតកំណត់ និងអ្នកចេញ។ ហត្ថលេខាត្រូវបានបង្កើតឡើងដោយ encode header និង payload ហើយចុះហត្ថលេខាលើពួកវាដោយក្បួនដែលបានប្រកាសនៅក្នុង header ដោយអនុញ្ញាតឱ្យអ្នកទទួលផ្ទៀងផ្ទាត់ថា token មិនត្រូវបានកែប្រែឡើយ។

Wikipedia — JSON Web Token