মূল বিষয়বস্তুতে যান

JWT ​

JWT সহায়ক সরঞ্জাম JSON Web Token ডিকোড ও পরিদর্শন করে। ব্যক্তিগত কী ছাড়াই টোকেনের গঠন, ক্লেইম এবং নিরাপত্তার বৈশিষ্ট্য পর্যালোচনা করা যায়।

টুল ব্যবহার ​

  1. ইনপুট ফিল্ডে JWT পেস্ট করুন। টুলটি বিন্দু দিয়ে আলাদা করা মানক তিন অংশের বিন্যাস গ্রহণ করে।
  2. টুল স্বয়ংক্রিয়ভাবে হেডার ও পেলোড অংশ আলাদা করে Base64 ডিকোড করে।
  3. নিচের তিনটি অংশে ডিকোড করা আউটপুট পর্যালোচনা করুন।

পরিদর্শনের জন্য কোনো কী দরকার নেই। স্বাক্ষর যাচাই আলাদা অপারেশন।

ডিকোড করা অংশ ​

অ্যালগরিদম (alg) ও কী ID (kid) ফিল্ড দেখায়। অ্যালগরিদমসংক্রান্ত সতর্কতা এখানে দেখা যায়:

শর্তসতর্কতার মাত্রা
alg: noneসংকটপূর্ণ - টোকেনে স্বাক্ষর নেই
alg: HS256অবগতির জন্য - সিমেট্রিক; দুর্বল গোপন কী হলে ব্রুট ফোর্স করা যায়
alg: RS256 বা ES256সতর্কতা নেই

পেলোড ​

সব ক্লেইমের মান ও অনুমিত ধরন দেখায়। ডিকোড করা মানক ক্লেইম:

ক্লেইমঅর্থ
issইস্যুকারী
subপরিচয়বিষয়ক সত্তা (সাধারণত ব্যবহারকারীর ID)
audনির্ধারিত প্রাপক
expমেয়াদ শেষ হওয়ার সময়
nbfযে সময়ের আগে কার্যকর নয়
iatইস্যু করার সময়
jtiJWT ID (টোকেনের অনন্য শনাক্তকারী)

কাস্টম ক্লেইম মানক ক্লেইমগুলোর নিচে দেখানো হয়।

মেয়াদ যাচাই ​

টোকেনে exp ক্লেইম থাকলে টুল বর্তমান সময়ের সঙ্গে তুলনা করে নিচের একটি অবস্থা দেখায়:

  • বৈধ - টোকেনের মেয়াদ শেষ হয়নি।
  • মেয়াদ শেষ - মেয়াদ শেষ হয়েছে; কত সময় পেরিয়েছে, সেটিও দেখায়।
  • মেয়াদ নেই - টোকেনে exp ক্লেইম নেই।

স্বাক্ষর ​

Base64url এনকোড করা স্বাক্ষর সরাসরি দেখায়। কী না দিলে টুল যাচাইয়ের চেষ্টা করে না। এই অংশ রেফারেন্স হিসেবে এবং স্বাক্ষর আছে কি না নিশ্চিত করতে দেখানো হয়।

কী কী পরীক্ষা করবেন ​

  • কিছু লাইব্রেরি যাচাই ছাড়াই alg: none টোকেন গ্রহণ করে। লক্ষ্য অ্যাপ্লিকেশন তা গ্রহণ করে কি না পরীক্ষা করুন।
  • দীর্ঘমেয়াদি টোকেন (iat থেকে বহু দিন বা বছর পরের exp) অ্যাপ্লিকেশনে নিয়মিত টোকেন বদলানো হয় না বলে ইঙ্গিত দেয়।
  • এনক্রিপ্ট না করা পেলোড ক্লেইমে সংবেদনশীল তথ্য (PII, অভ্যন্তরীণ ID, ভূমিকার ফ্ল্যাগ) থাকলে টোকেনধারী যে কেউ তা পড়তে পারে।
  • jti ছাড়া টোকেন আলাদাভাবে প্রত্যাহার করা যায় না।

মালিকানাধীন সফটওয়্যার। সর্বস্বত্ব সংরক্ষিত।