JWT
JWT সহায়ক সরঞ্জাম JSON Web Token ডিকোড ও পরিদর্শন করে। ব্যক্তিগত কী ছাড়াই টোকেনের গঠন, ক্লেইম এবং নিরাপত্তার বৈশিষ্ট্য পর্যালোচনা করা যায়।
টুল ব্যবহার
- ইনপুট ফিল্ডে JWT পেস্ট করুন। টুলটি বিন্দু দিয়ে আলাদা করা মানক তিন অংশের বিন্যাস গ্রহণ করে।
- টুল স্বয়ংক্রিয়ভাবে হেডার ও পেলোড অংশ আলাদা করে Base64 ডিকোড করে।
- নিচের তিনটি অংশে ডিকোড করা আউটপুট পর্যালোচনা করুন।
পরিদর্শনের জন্য কোনো কী দরকার নেই। স্বাক্ষর যাচাই আলাদা অপারেশন।
ডিকোড করা অংশ
হেডার
অ্যালগরিদম (alg) ও কী ID (kid) ফিল্ড দেখায়। অ্যালগরিদমসংক্রান্ত সতর্কতা এখানে দেখা যায়:
| শর্ত | সতর্কতার মাত্রা |
|---|---|
alg: none | সংকটপূর্ণ - টোকেনে স্বাক্ষর নেই |
alg: HS256 | অবগতির জন্য - সিমেট্রিক; দুর্বল গোপন কী হলে ব্রুট ফোর্স করা যায় |
alg: RS256 বা ES256 | সতর্কতা নেই |
পেলোড
সব ক্লেইমের মান ও অনুমিত ধরন দেখায়। ডিকোড করা মানক ক্লেইম:
| ক্লেইম | অর্থ |
|---|---|
iss | ইস্যুকারী |
sub | পরিচয়বিষয়ক সত্তা (সাধারণত ব্যবহারকারীর ID) |
aud | নির্ধারিত প্রাপক |
exp | মেয়াদ শেষ হওয়ার সময় |
nbf | যে সময়ের আগে কার্যকর নয় |
iat | ইস্যু করার সময় |
jti | JWT ID (টোকেনের অনন্য শনাক্তকারী) |
কাস্টম ক্লেইম মানক ক্লেইমগুলোর নিচে দেখানো হয়।
মেয়াদ যাচাই
টোকেনে exp ক্লেইম থাকলে টুল বর্তমান সময়ের সঙ্গে তুলনা করে নিচের একটি অবস্থা দেখায়:
- বৈধ - টোকেনের মেয়াদ শেষ হয়নি।
- মেয়াদ শেষ - মেয়াদ শেষ হয়েছে; কত সময় পেরিয়েছে, সেটিও দেখায়।
- মেয়াদ নেই - টোকেনে
expক্লেইম নেই।
স্বাক্ষর
Base64url এনকোড করা স্বাক্ষর সরাসরি দেখায়। কী না দিলে টুল যাচাইয়ের চেষ্টা করে না। এই অংশ রেফারেন্স হিসেবে এবং স্বাক্ষর আছে কি না নিশ্চিত করতে দেখানো হয়।
কী কী পরীক্ষা করবেন
- কিছু লাইব্রেরি যাচাই ছাড়াই
alg: noneটোকেন গ্রহণ করে। লক্ষ্য অ্যাপ্লিকেশন তা গ্রহণ করে কি না পরীক্ষা করুন। - দীর্ঘমেয়াদি টোকেন (
iatথেকে বহু দিন বা বছর পরেরexp) অ্যাপ্লিকেশনে নিয়মিত টোকেন বদলানো হয় না বলে ইঙ্গিত দেয়। - এনক্রিপ্ট না করা পেলোড ক্লেইমে সংবেদনশীল তথ্য (PII, অভ্যন্তরীণ ID, ভূমিকার ফ্ল্যাগ) থাকলে টোকেনধারী যে কেউ তা পড়তে পারে।
jtiছাড়া টোকেন আলাদাভাবে প্রত্যাহার করা যায় না।