JWT
JWT उपकरण JSON Web Token को डिकोड करके उनकी जाँच करता है, ताकि आप निजी कुंजी के बिना उनकी संरचना, क्लेम और सुरक्षा गुणों की समीक्षा कर सकें।
उपकरण का उपयोग
- इनपुट फ़ील्ड में JWT पेस्ट करें। उपकरण बिंदुओं से अलग किए गए तीन भागों वाला मानक प्रारूप स्वीकार करता है।
- उपकरण हेडर और पेलोड भागों को अपने आप अलग करके Base64 से डिकोड करता है।
- नीचे दिए गए तीन भागों में डिकोड किए गए आउटपुट की समीक्षा करें।
जाँच के लिए किसी कुंजी सामग्री की आवश्यकता नहीं है। हस्ताक्षर सत्यापन एक अलग प्रक्रिया है।
डिकोड किए गए भाग
हेडर
एल्गोरिदम (alg) और कुंजी ID (kid) फ़ील्ड दिखाता है। एल्गोरिदम की चेतावनियाँ यहाँ दिखाई देती हैं:
| स्थिति | चेतावनी स्तर |
|---|---|
alg: none | अति गंभीर: टोकन का कोई हस्ताक्षर नहीं है |
alg: HS256 | सूचना: सममित है; कमज़ोर सीक्रेट होने पर ब्रूट-फ़ोर्स से तोड़ा जा सकता है |
alg: RS256 या ES256 | कोई चेतावनी नहीं |
पेलोड
सभी क्लेम उनके मान और अनुमानित प्रकार के साथ दिखाता है। डिकोड किए जाने वाले मानक क्लेम:
| क्लेम | अर्थ |
|---|---|
iss | जारीकर्ता |
sub | विषय (आमतौर पर उपयोगकर्ता ID) |
aud | लक्षित प्राप्तकर्ता |
exp | समाप्ति समय |
nbf | इस समय से पहले मान्य नहीं |
iat | जारी किए जाने का समय |
jti | JWT ID (टोकन का अद्वितीय पहचानकर्ता) |
कस्टम क्लेम मानक समूह के नीचे दिखाई देते हैं।
समाप्ति की जाँच
यदि टोकन में exp क्लेम है, तो उपकरण उसकी तुलना वर्तमान समय से करता है और इनमें से एक स्थिति दिखाता है:
- मान्य: टोकन अभी समाप्त नहीं हुआ है।
- वैधता समाप्त: टोकन का समाप्ति समय बीत चुका है; बीती अवधि भी दिखाई जाती है।
- कोई समाप्ति नहीं: टोकन में
expक्लेम नहीं है।
हस्ताक्षर
मूल Base64url-एनकोड किया गया हस्ताक्षर दिखाता है। जब तक आप कुंजी नहीं देते, उपकरण सत्यापन का प्रयास नहीं करता; यह भाग संदर्भ के लिए और हस्ताक्षर मौजूद होने की पुष्टि के लिए दिखाया जाता है।
क्या देखना चाहिए
- कुछ लाइब्रेरी
alg: noneटोकन बिना सत्यापन स्वीकार करती हैं। जाँचें कि लक्ष्य एप्लिकेशन उन्हें स्वीकार करता है या नहीं। - लंबे समय तक मान्य टोकन (
expका मानiatसे कई दिन या वर्ष आगे होना) संकेत देते हैं कि एप्लिकेशन टोकन का नियमित रोटेशन नहीं करता। - बिना एन्क्रिप्शन वाले पेलोड क्लेम में संग्रहीत संवेदनशील डेटा (व्यक्तिगत पहचान जानकारी, आंतरिक ID और भूमिका फ़्लैग) टोकन रखने वाला कोई भी व्यक्ति पढ़ सकता है।
- बिना
jtiवाले टोकन अलग-अलग निरस्त नहीं किए जा सकते।