ตัวถอดรหัส JWT
วางโทเคน JWT เพื่อถอดรหัสส่วนหัวและเพย์โหลด ไม่มีการตรวจสอบลายเซ็น
แนวปฏิบัติที่ดีที่สุดในการตรวจสอบ JWT
การถอดรหัสโทเคนช่วยให้คุณตรวจสอบเคลมได้อย่างรวดเร็วระหว่างการดีบักการยืนยันตัวตน แต่การถอดรหัสเพียงอย่างเดียวไม่สามารถพิสูจน์ความถูกต้องแท้จริงได้
- ตรวจสอบการประทับเวลา exp และ nbf ก่อนทดสอบเส้นทางที่ได้รับการป้องกัน
- ตรวจสอบค่า aud, iss และ sub เทียบกับการตั้งค่าสภาพแวดล้อมที่คาดหวัง
- ปฏิบัติต่อข้อมูลเพย์โหลดที่ถอดรหัสแล้วว่าไม่น่าเชื่อถือ จนกว่าการตรวจสอบลายเซ็นจะสำเร็จ
เกี่ยวกับ JSON Web Token
JSON Web Token (JWT) คือการแทนข้ออ้างสิทธิ์ที่กะทัดรัดและปลอดภัยต่อ URL ที่ถ่ายโอนระหว่างสองฝ่าย ข้ออ้างสิทธิ์ถูกเข้ารหัสเป็นออบเจ็กต์ JSON ที่ถูกเซ็นเชิงดิจิทัลโดยใช้ JSON Web Signature (JWS) หรือเข้ารหัสโดยใช้ JSON Web Encryption (JWE) JWT มักถูกใช้สำหรับการยืนยันตัวตนและการแลกเปลี่ยนข้อมูล เพราะลายเซ็นของมันสามารถตรวจสอบได้และเนื้อหาน่าเชื่อถือได้โดยไม่ต้องเดินทางไปกลับฐานข้อมูล
ส่วนหัว เพย์โหลด และลายเซ็น
JWT ประกอบด้วยสามส่วนที่เข้ารหัสแบบ Base64URL คั่นด้วยจุด ส่วนหัวระบุประเภทโทเคนและอัลกอริทึมการเซ็น เช่น HMAC SHA-256 หรือ RSA เพย์โหลดมีข้ออ้างสิทธิ์ ซึ่งเป็นข้อความเกี่ยวกับหัวเรื่องและเมทาดาทาเพิ่มเติมรวมถึงเวลาหมดอายุและผู้ออก ลายเซ็นถูกสร้างขึ้นโดยการเข้ารหัสส่วนหัวและเพย์โหลดแล้วเซ็นด้วยอัลกอริทึมที่ประกาศไว้ในส่วนหัว ทำให้ผู้รับสามารถตรวจสอบได้ว่าโทเคนไม่ถูกดัดแปลง