JWT குறிநீக்கி
அதன் தலைப்பு மற்றும் பேலோடைக் குறிநீக்க ஒரு JWT டோக்கனை ஒட்டவும். கையொப்ப சரிபார்ப்பு இல்லை.
JWT ஆய்வுக்கான சிறந்த நடைமுறைகள்
ஒரு டோக்கனைக் குறிநீக்குவது அங்கீகார பிழைத்திருத்தத்தின் போது உரிமைகோரல்களை விரைவாக ஆய்வு செய்ய உதவுகிறது, ஆனால் குறிநீக்கம் மட்டுமே நம்பகத்தன்மையை நிரூபிக்காது.
- பாதுகாக்கப்பட்ட வழிகளை சோதிக்கும் முன் exp மற்றும் nbf நேர முத்திரைகளை மதிப்பாய்வு செய்யவும்.
- எதிர்பார்க்கப்படும் சூழல் அமைப்புகளுக்கு எதிராக aud, iss மற்றும் sub மதிப்புகளைச் சரிபார்க்கவும்.
- கையொப்ப சரிபார்ப்பு வெற்றியடையும் வரை குறிநீக்கப்பட்ட பேலோட் தரவை நம்பத்தகாததாகக் கருதவும்.
JSON Web Token கள் பற்றி
JSON Web Token (JWT) என்பது இரண்டு தரப்பினருக்கு இடையே பரிமாற்றப்படும் claim களின் ஒரு சுருக்கமான, URL-safe பிரதிநிதித்துவமாகும். claim கள் ஒரு JSON object ஆக encode செய்யப்பட்டு, ஒரு JSON Web Signature (JWS) ஐப் பயன்படுத்தி digitally sign செய்யப்படுகின்றன அல்லது ஒரு JSON Web Encryption (JWE) ஐப் பயன்படுத்தி encrypt செய்யப்படுகின்றன. JWT களின் signature சரிபார்க்கப்படலாம் மற்றும் அவற்றின் உள்ளடக்கம் ஒரு database க்கு round trip இல்லாமல் நம்பப்படலாம் என்பதால் அவை authentication மற்றும் தகவல் பரிமாற்றத்திற்காக பொதுவாகப் பயன்படுத்தப்படுகின்றன.
Header, Payload மற்றும் Signature
ஒரு JWT ஆனது dot களால் பிரிக்கப்பட்ட மூன்று Base64URL-encoded பிரிவுகளைக் கொண்டுள்ளது. header ஆனது token வகை மற்றும் HMAC SHA-256 அல்லது RSA போன்ற signing algorithm ஐக் குறிப்பிடுகிறது. payload ஆனது claim களைக் கொண்டுள்ளது, அவை பொருள் பற்றிய அறிக்கைகள் மற்றும் expiration நேரம் மற்றும் issuer உட்பட கூடுதல் metadata ஆகும். signature ஆனது header மற்றும் payload ஐ encode செய்து அவற்றை header இல் அறிவிக்கப்பட்ட algorithm உடன் sign செய்வதன் மூலம் உருவாக்கப்படுகிறது, இது token இல் மாற்றம் செய்யப்படவில்லை என்பதை பெறுநர்கள் சரிபார்க்க அனுமதிக்கிறது.