ডিকোড হেডার
JSONJWT পেস্ট করার পরে, পার্স করা বিষয়বস্তু এখানে প্রদর্শিত হবে।
একটি JSON ওয়েব টোকেন হেডার এবং পেলোড পরিদর্শন করুন। এই টুলটি আপনার ব্রাউজারে স্বাক্ষর এবং প্রক্রিয়াকরণের বৈধতা দেয় না।
তাত্ক্ষণিকভাবে ডিকোড, পরিদর্শন এবং যাচাই করতে নীচে JWT পেস্ট করুন।
ইনপুট JSON ওয়েব টোকেন জন্য অপেক্ষা করা হচ্ছে.
JWT পেস্ট করার পরে, পার্স করা বিষয়বস্তু এখানে প্রদর্শিত হবে।
JWT পেস্ট করার পরে, পার্স করা বিষয়বস্তু এখানে প্রদর্শিত হবে।
ডিকোড করার পরে স্বাক্ষর এখানে প্রদর্শিত হবে।
JWT ইস্যু করার সময় ব্যবহার করার গোপনীয়তা লিখুন। HS256 যাচাইকরণ আপনার ব্রাউজারে স্থানীয়ভাবে সঞ্চালিত হয়।
হেডার এবং পেলোড JSON সম্পাদনা করুন এবং HS256 স্বাক্ষর ব্যবহার করুন।
জেডব্লিউটি তৈরি করার জন্য প্রস্তুত হন।
টোকেনের এই সেটটি স্থানীয় পরীক্ষা এবং উন্নয়ন ডিবাগিংয়ের জন্য উপযুক্ত।
JWT হল একটি টোকেন বিন্যাস যা সাধারণত লগইন, API যাচাইকরণ এবং আন্তঃ-পরিষেবা অনুমোদনের জন্য ব্যবহৃত হয়। এটি তিনটি বিভাগ নিয়ে গঠিত: হেডার, পেলোড এবং স্বাক্ষর।
পেলোড কন্টেন্ট ডিকোড এবং পড়া যেতে পারে এবং সংবেদনশীল তথ্য JWT দাবিতে রাখা উচিত নয়।
এই পৃষ্ঠাটি HS256 স্বাক্ষর যাচাইকরণ এবং প্রজন্মকে সমর্থন করে, এটি পরীক্ষা করার পরিবেশের টোকেন একই গোপনীয়তার সাথে তৈরি করা হয়েছে কিনা তা পরীক্ষা করা সহজ করে তোলে।
সমস্ত JWT ডিকোডিং, এনকোডিং এবং স্বাক্ষর যাচাইকরণ ব্রাউজারে নেটিভভাবে করা হয়।
JWT এসইও জ্ঞানের ভিত্তি
আপনি যদি "JWT ডিকোডার", "JWT ডিকোডার", "JSON ওয়েব টোকেন পার্সিং", "JWT ভেরিফাই" বা "JWT এনকোডার" এর জন্য অনুসন্ধান করেন, তাহলে সাধারণত এর মানে হল যে আপনার কাছে ইতিমধ্যেই একটি টোকেন আছে এবং এর শিরোনাম, পেলোড, মেয়াদ শেষ হওয়ার সময়, সাইনিং অ্যালগরিদম এবং দাবিগুলিকে দ্রুত বুঝতে হবে। এই পৃষ্ঠাটি শুধুমাত্র অনলাইন JWT ডিকোডিং সরঞ্জাম সরবরাহ করে না, তবে JWT-এর প্রাথমিক জ্ঞানও সংগঠিত করে যা বিকাশকারীরা প্রায়শই জিজ্ঞাসা করে।
JWT হল JSON ওয়েব টোকেনের সংক্ষিপ্ত রূপ। এটি একটি টোকেন বিন্যাস যা JSON ব্যবহার করে তথ্য উপস্থাপন করে এবং তারপর এটিকে একটি সরলীকৃত স্ট্রিংয়ে রূপান্তর করে। এটি প্রায়শই ফ্রন্ট-এন্ড এবং ব্যাক-এন্ড সেপারেশন ওয়েবসাইট, অ্যাপ API, সদস্য লগইন, একক সাইন-অন SSO, মাইক্রোসার্ভিস অনুমোদন এবং পরিষেবাগুলির মধ্যে ডেটা বিনিময়ে ব্যবহৃত হয়।
JWT ডিকোডিংয়ের জন্য পাসওয়ার্ডের প্রয়োজন হয় না কারণ হেডার এবং পেলোড শুধুমাত্র বেস64URL এনকোডেড, এনক্রিপ্ট করা হয়নি। যে কেউ টোকেন পান তিনি পেলোড সামগ্রী দেখতে JWT ডিকোডার ব্যবহার করতে পারেন, তাই দাবিতে পাসওয়ার্ড, API কী বা সংবেদনশীল ব্যক্তিগত তথ্য থাকতে পারে না।
সর্বাধিক সাধারণ ব্যবহারের ক্ষেত্রে অনুমোদন। ব্যবহারকারী সফলভাবে লগ ইন করার পরে, অনুমোদন সার্ভার একটি JWT ইস্যু করে। যখন ফ্রন্ট-এন্ড বা অ্যাপ পরবর্তীতে API-কে কল করে, তখন টোকেনটি HTTP অনুমোদন শিরোনামে রাখা হয়, যেমন অনুমোদন: বহনকারী ।
JWT সাধারণত তথ্য বিনিময়ের জন্য ব্যবহৃত হয়। যখন দুটি সিস্টেমের যাচাইযোগ্য ডেটা আদান-প্রদানের প্রয়োজন হয়, তখন স্বাক্ষরগুলি গ্রহণকারীকে নিশ্চিত করতে দেয় যে ট্রান্সমিশনের সময় ডেটা পরিবর্তন করা হয়নি। JWKS এন্ডপয়েন্টটি সাধারণত বৃহৎ সিস্টেমে সর্বজনীন কী প্রকাশ করতে ব্যবহৃত হয় যাতে বিভিন্ন পরিষেবা টোকেনের উৎস যাচাই করতে পারে।
একটি স্ট্যান্ডার্ড JWT-এ সাধারণত তিনটি পিরিয়ড-সপারেটেড Base64URL স্ট্রিং থাকে: Header.Payload.Signature। হেডারের প্রথম বিভাগটি টোকেন প্রকার এবং স্বাক্ষর অ্যালগরিদম বর্ণনা করে, পেলোডের দ্বিতীয় বিভাগে দাবি রয়েছে এবং স্বাক্ষরের তৃতীয় বিভাগটি অখণ্ডতা যাচাই করতে ব্যবহৃত হয়।
সাধারণ নিবন্ধিত দাবীগুলির মধ্যে রয়েছে iss, sub, aud, exp, iat এবং jti। ভাল API যাচাইকরণ সাধারণত অন্তত exp, iss এবং aud পরীক্ষা করে।
সাধারণ প্রক্রিয়াটি হল: ব্যবহারকারী লগ ইন করে, অ্যাকাউন্টের পাসওয়ার্ড বা তৃতীয় পক্ষের লগইন ফলাফল যাচাই করার জন্য সার্ভারকে অনুমোদন দেয় এবং তারপর একটি অ্যাক্সেস টোকেন জারি করে; ফ্রন্ট-এন্ড API অনুরোধে অ্যাক্সেস টোকেন সংযুক্ত করে; ব্যাক-এন্ড API টোকেন যাচাই করে এবং সুরক্ষিত ডেটা প্রদান করে।
JWT একটি সর্বজনীন সেশন প্রতিস্থাপন নয়। একবার একটি টোকেন জারি করা হলে, এটি সাধারণত মেয়াদ শেষ হওয়ার আগে ডাটাবেস পরীক্ষা না করেই যাচাই করা যেতে পারে। যাইহোক, টোকেন প্রত্যাহার, তাত্ক্ষণিক অনুমতি পরিবর্তন, এবং লগআউট প্রক্রিয়াকরণ এখনও ডিজাইন করা প্রয়োজন।
JWT বৈধতা সাধারণত টোকেনটি প্রত্যাশিত নিয়মগুলি পূরণ করে কিনা তা পরীক্ষা করা বোঝায়, যেমন এটির তিনটি বিভাগ আছে কিনা, এটি ডিকোড করা যেতে পারে কিনা, JSON আইনী কিনা, এটির মেয়াদ শেষ হয়ে গেছে কিনা, ইস্যুকারী সঠিক কিনা এবং দর্শক বর্তমান API মেনে চলছে কিনা।
JWT যাচাইকরণ স্বাক্ষরটি পুনরায় গণনা করতে নির্দিষ্ট অ্যালগরিদম এবং কী ব্যবহার করবে এবং তারপর টোকেনের তৃতীয় স্বাক্ষরের সাথে তুলনা করবে। পেলোড বুঝতে সক্ষম হওয়ার অর্থ এই নয় যে টোকেনটি বিশ্বস্ত; অফিসিয়াল API-কে অবশ্যই সীল যাচাই এবং দাবি যাচাইয়ের মধ্য দিয়ে যেতে হবে।
JWT ডিকোড টোকেনের প্রথম এবং দ্বিতীয় অনুচ্ছেদগুলিকে JSON-এ রূপান্তরিত করে, আপনাকে হেডার এবং পেলোড পড়ার অনুমতি দেয়। JWT এনকোড হল বিপরীত প্রক্রিয়া: হেডার JSON এবং পেলোড JSON প্রস্তুত করুন, স্বাক্ষর তৈরি করুন এবং অবশেষে একটি সম্পূর্ণ টোকেনে একত্রিত করুন।
আপনি যদি শুধু পেলোড বিষয়বস্তু দেখতে চান তবে আপনার গোপনীয়তার প্রয়োজন নেই; আপনি যদি নিশ্চিত করতে চান যে টোকেনটি সত্যিই আপনার সিস্টেম দ্বারা জারি করা হয়েছে, তাহলে স্বাক্ষর যাচাই করতে আপনাকে অবশ্যই সঠিক গোপন বা সর্বজনীন কী ব্যবহার করতে হবে। বর্তমানে এই পৃষ্ঠাটি HS256 সমর্থন করে।
অনলাইন JWT ডিকোডিং ব্যবহার করার সময়, আপনাকে কে টোকেন জারি করেছে, কোন সিস্টেমে এটি জারি করা হয়েছে, কখন এটি কার্যকর হয়, কখন এটির মেয়াদ শেষ হয় এবং অনুমতির সুযোগ API প্রয়োজনীয়তা পূরণ করে কিনা তাও পরীক্ষা করা উচিত। নিম্নলিখিত সারণীতে সাধারণ JWT দাবির সংক্ষিপ্ত বিবরণ দেওয়া হয়েছে।
| দাবি | চীনা অর্থ | ডিবাগ করার সময় কি পরীক্ষা করতে হবে |
|---|---|---|
iss | ইস্যুকারী, ইস্যুকারী | এটা আপনার অনুমোদন সার্ভার বা একটি বিশ্বস্ত পরিচয় প্রদানকারী কিনা. |
উপ | বিষয়, ব্যবহারকারী বা প্রধান আইডি | এটি সঠিক ব্যবহারকারী, সদস্য, পরিষেবা অ্যাকাউন্ট বা ডিভাইসের সাথে সঙ্গতিপূর্ণ কিনা। |
aud | শ্রোতা, টোকেন শ্রোতা | বর্তমান API এ পাঠাতে হবে কিনা; শ্রোতা ত্রুটি প্রায়ই 401 কারণ. |
exp | মেয়াদ শেষ হওয়ার সময়, মেয়াদ শেষ হওয়ার সময় | মেয়াদ শেষ হয়ে গেছে কিনা; ইউনিক্স টাইমস্ট্যাম্প এবং টাইম জোন ডিসপ্লেতে পার্থক্য লক্ষ্য করুন। |
nbf | আগে নয়, কার্যকর সময় | ব্যবহার উপযোগী সময় এখনো পৌঁছায়নি কি না; সার্ভার সময় বিচ্যুতি এটি প্রভাবিত করবে. |
iat | ইস্যু করা, ইস্যু করার সময় | এটি কি লগইন বা রিফ্রেশ টোকেনের প্রকৃত সময়ের সাথে মেলে। |
জেটিআই | JWT আইডি, টোকেন অনন্য আইডি | এটি প্রত্যাহার তালিকা, অডিট লগ বা রিপ্লে আক্রমণ সুরক্ষার জন্য ব্যবহার করা যেতে পারে কিনা। |
সুযোগ | কর্তৃত্বের পরিধি | API-এর প্রয়োজনীয় রিড, রাইট, অ্যাডমিন এবং অন্যান্য অনুমতি আছে কিনা। |
JWT হেডারে alg যাচাইকারীকে বলবে কোন অ্যালগরিদম ব্যবহার করা উচিত। HS256 হল HMAC SHA-256, এবং ইস্যু করা এবং যাচাইকরণ উভয়ই একই গোপন সেট ব্যবহার করে; RS256 RSA ব্যক্তিগত কী স্বাক্ষর এবং সর্বজনীন কী যাচাইকরণ ব্যবহার করে; ES256 উপবৃত্তাকার বক্ররেখা অ্যালগরিদম ব্যবহার করে।
ব্যাকএন্ডে স্পষ্টভাবে অনুমোদিত অ্যালগরিদমের তালিকা উল্লেখ করা উচিত যাতে আক্রমণকারীদের শিরোনাম পরিবর্তন করে যাচাইকরণ প্রক্রিয়াকে প্রভাবিত করতে না পারে। যদি JWT কোনো পরিচয় প্রদানকারীর কাছ থেকে আসে, তাহলে সাধারণত JWKS বা সর্বজনীন কী পান এবং বাচ্চা, iss, aud, .
JWT ডিকোডার ব্যবহার করার সময় সবচেয়ে সাধারণ সমস্যাগুলি হল যে টোকেনটি স্ট্যান্ডার্ড থ্রি-সেগমেন্ট ফর্ম্যাটে নেই, Base64URL স্ট্রিংটি অসম্পূর্ণভাবে অনুলিপি করা হয়েছে, আগে এবং পরে সাদা স্পেস রয়েছে, পেলোড আইনি JSON নয়, বা সাইনিং সিক্রেটটি ভুলভাবে ব্যবহার করা হয়েছে। যদি API 401 বা 403 প্রদান করে, তাহলে প্রথমে JWT ডিকোড করে exp, aud এবং স্কোপ নিশ্চিত করার পরামর্শ দেওয়া হয়।
header.payload.signature তিন-সেগমেন্ট বিন্যাসে আছে কিনা।বাহক স্কিমা ব্যবহার করে কিনা।exp মেয়াদ শেষ হয়েছে কিনা এবং সার্ভারের সময় সিঙ্ক্রোনাইজ করা হয়েছে কিনা।iss এবং aud বর্তমান পরিবেশের সাথে সামঞ্জস্যপূর্ণ কিনা।কিড ব্যবহার করে কিনা।সেশন সাধারণত সার্ভার বা কেন্দ্রীভূত স্টোরেজে স্টেট সংরক্ষণ করে এবং ব্রাউজার শুধুমাত্র সেশন আইডি সংরক্ষণ করে; JWT রাজ্যের অংশকে টোকেনে রাখে, যাতে API অখণ্ডতা যাচাই করতে স্বাক্ষর ব্যবহার করতে পারে। SAML হল XML-ভিত্তিক এবং সাধারণত এন্টারপ্রাইজ SSO-তে ব্যবহৃত হয়।
| পরিকল্পনা | পরিস্থিতির জন্য উপযুক্ত | নোট করার বিষয় |
|---|---|---|
| জেডব্লিউটি | API অনুমোদন, SSO অ্যাক্সেস টোকেন, মাইক্রোসার্ভিস | মেয়াদ শেষ হওয়ার সময়, সীলমোহর যাচাইকরণ, প্রত্যাহার এবং সংবেদনশীল তথ্য ফাঁস নিয়ন্ত্রণ করা প্রয়োজন। |
| অধিবেশন | প্রথাগত ওয়েবসাইট যেগুলির জন্য অবিলম্বে লগআউট বা কেন্দ্রীভূত স্থিতি নিয়ন্ত্রণ প্রয়োজন৷ | একটি সার্ভার-সাইড সেশন স্টোর প্রয়োজন, এবং ক্রস-সার্ভিস সম্প্রসারণের জন্য অতিরিক্ত নকশা প্রয়োজন। |
| SAML | এন্টারপ্রাইজ আইডেন্টিটি ইন্টিগ্রেশন, লিগ্যাসি SSO সিস্টেম | XML কাঠামো বড় এবং স্বাক্ষর এবং সেটিংস সাধারণত আরও জটিল হয়। |
exp সেট করুন এবং অ্যাক্সেস টোকেনটিকে দীর্ঘ সময়ের জন্য বৈধ করবেন না৷alg কে অন্ধভাবে বিশ্বাস করবেন না৷iss, aud, nbf, iat চেক করুন।এই অনলাইন JWT ডিকোডিং টুল ব্রাউজার নেটিভ প্রসেসিং ব্যবহার করে: আপনি যে টোকেন, সিক্রেট, হেডার JSON এবং পেলোড JSON পেস্ট করেন তা টুলবয় সার্ভারে আপলোড করা হবে না। তা সত্ত্বেও, প্রকৃত উৎপাদন টোকেন নিয়ে কাজ করার সময় ন্যূনতম প্রকাশের নীতি এখনও অনুসরণ করা উচিত।
JWT প্রায়ই JSON, Base64URL, URL ক্যোয়ারী, টাইমস্ট্যাম্প, SHA-256, UUID, regex এবং অন্যান্য ডেটা ফরম্যাটের সাথে API ডিবাগিং প্রক্রিয়াতে উপস্থিত হয়। আপনি ToolBoy-এর JSON ফর্ম্যাটিং টুল, Base64 এনকোডিং এবং ডিকোডিং, বা UUID জেনারেটর৷
আরও পড়ার জন্য, অনুগ্রহ করে jwt.io-এর JSON ওয়েব টোকেন পরিচিতি এবং RFC 7519৷ ব্যবহারিক ডিবাগিং, হোয়াইট হ্যাট এসইও এবং স্থানীয় গোপনীয়তার উপর ফোকাস করে এই পৃষ্ঠার বিষয়বস্তু চীনা ভাষায় পুনর্গঠিত এবং পুনঃলিখন করা হয়েছে।