ឧបករណ៍ឌិកូដ JWT
បិទភ្ជាប់តូខិន JWT ដើម្បីឌិកូដ header និង payload របស់វា។ គ្មានការផ្ទៀងផ្ទាត់ហត្ថលេខាទេ។
ការអនុវត្តល្អបំផុតក្នុងការត្រួតពិនិត្យ JWT
ការឌិកូដតូខិនជួយឲ្យអ្នកត្រួតពិនិត្យ claims បានយ៉ាងឆាប់រហ័សក្នុងអំឡុងពេលបំបាត់កំហុសការផ្ទៀងផ្ទាត់ ប៉ុន្តែការឌិកូដតែម្នាក់ឯងមិនបញ្ជាក់ភាពពិតប្រាកដទេ។
- ពិនិត្យមើល timestamp exp និង nbf មុនពេលសាកល្បងផ្លូវដែលបានការពារ។
- ពិនិត្យតម្លៃ aud, iss និង sub ធៀបនឹងការកំណត់បរិស្ថានដែលរំពឹងទុក។
- ចាត់ទុកទិន្នន័យ payload ដែលបានឌិកូដថាមិនអាចទុកចិត្តបាន រហូតដល់ការផ្ទៀងផ្ទាត់ហត្ថលេខាជោគជ័យ។
អំពី JSON Web Token
JSON Web Token (JWT) គឺជាការតំណាងនៃ claim ដ៏បង្រួម និងមានសុវត្ថិភាពសម្រាប់ URL ដែលបញ្ជូនរវាងភាគីពីរ។ claim ត្រូវបាន encode ជា JSON object ដែលចុះហត្ថលេខាឌីជីថលដោយប្រើ JSON Web Signature (JWS) ឬបំប្លែងជាកូដដោយប្រើ JSON Web Encryption (JWE)។ JWT ត្រូវបានប្រើជាទូទៅសម្រាប់ការផ្ទៀងផ្ទាត់អត្តសញ្ញាណ និងការផ្លាស់ប្ដូរព័ត៌មាន ព្រោះហត្ថលេខារបស់វាអាចត្រូវបានផ្ទៀងផ្ទាត់ ហើយមាតិការបស់វាអាចទុកចិត្តបាន ដោយមិនចាំបាច់ភ្ជាប់ទៅមូលដ្ឋានទិន្នន័យ។
Header, Payload និង Signature
JWT មានផ្នែកបី ដែល encode ជា Base64URL ហើយបំបែកដោយសញ្ញាចុច។ header បញ្ជាក់ប្រភេទ token និងក្បួនចុះហត្ថលេខា ដូចជា HMAC SHA-256 ឬ RSA។ payload មាន claim ដែលជាសេចក្ដីថ្លែងអំពីប្រធានបទ និង metadata បន្ថែម រួមទាំងពេលវេលាផុតកំណត់ និងអ្នកចេញ។ ហត្ថលេខាត្រូវបានបង្កើតឡើងដោយ encode header និង payload ហើយចុះហត្ថលេខាលើពួកវាដោយក្បួនដែលបានប្រកាសនៅក្នុង header ដោយអនុញ្ញាតឱ្យអ្នកទទួលផ្ទៀងផ្ទាត់ថា token មិនត្រូវបានកែប្រែឡើយ។