ডেভেলপার টুল
JSON ওয়েব টোকেন অনলাইন ডিবাগার

অনলাইন JWT ডিকোডিং

একটি JSON ওয়েব টোকেন হেডার এবং পেলোড পরিদর্শন করুন। এই টুলটি আপনার ব্রাউজারে স্বাক্ষর এবং প্রক্রিয়াকরণের বৈধতা দেয় না।

JWT টোকেন ইনপুট

তাত্ক্ষণিকভাবে ডিকোড, পরিদর্শন এবং যাচাই করতে নীচে JWT পেস্ট করুন।

ইনপুট JSON ওয়েব টোকেন জন্য অপেক্ষা করা হচ্ছে.

ডিকোড হেডার

JSON
JWT পেস্ট করার পরে, পার্স করা বিষয়বস্তু এখানে প্রদর্শিত হবে।

পেলোড ডিকোড করুন

দাবি
JWT পেস্ট করার পরে, পার্স করা বিষয়বস্তু এখানে প্রদর্শিত হবে।

JWT স্বাক্ষর যাচাইকরণ

নির্বাচন করুন
ডিকোড করার পরে স্বাক্ষর এখানে প্রদর্শিত হবে।

JWT ইস্যু করার সময় ব্যবহার করার গোপনীয়তা লিখুন। HS256 যাচাইকরণ আপনার ব্রাউজারে স্থানীয়ভাবে সঞ্চালিত হয়।

জেডব্লিউটি

কিভাবে অনলাইন JWT ডিকোডিং ব্যবহার করবেন?

  1. সম্পূর্ণ JWT টোকেন পেস্ট করুন।
  2. হেডার, পেলোড এবং স্বাক্ষর পার্স করতে "ডিকোড JWT" টিপুন।
  3. যখন আপনি স্বাক্ষর নিশ্চিত করতে হবে, গোপন লিখুন এবং তারপর "স্বাক্ষর যাচাই করুন" ব্যবহার করুন।
JSON

JSON ওয়েব টোকেন কি?

JWT হল একটি টোকেন বিন্যাস যা সাধারণত লগইন, API যাচাইকরণ এবং আন্তঃ-পরিষেবা অনুমোদনের জন্য ব্যবহৃত হয়। এটি তিনটি বিভাগ নিয়ে গঠিত: হেডার, পেলোড এবং স্বাক্ষর।

পেলোড কন্টেন্ট ডিকোড এবং পড়া যেতে পারে এবং সংবেদনশীল তথ্য JWT দাবিতে রাখা উচিত নয়।

এইচ.এস

JWT যাচাই এবং নিরাপত্তা

এই পৃষ্ঠাটি HS256 স্বাক্ষর যাচাইকরণ এবং প্রজন্মকে সমর্থন করে, এটি পরীক্ষা করার পরিবেশের টোকেন একই গোপনীয়তার সাথে তৈরি করা হয়েছে কিনা তা পরীক্ষা করা সহজ করে তোলে।

সমস্ত JWT ডিকোডিং, এনকোডিং এবং স্বাক্ষর যাচাইকরণ ব্রাউজারে নেটিভভাবে করা হয়।

JWT এসইও জ্ঞানের ভিত্তি

অনলাইন JWT ডিকোডিংয়ের সম্পূর্ণ নির্দেশিকা: JSON ওয়েব টোকেন কী, কীভাবে এটি যাচাই করবেন এবং কীভাবে এটি নিরাপদে ব্যবহার করবেন

আপনি যদি "JWT ডিকোডার", "JWT ডিকোডার", "JSON ওয়েব টোকেন পার্সিং", "JWT ভেরিফাই" বা "JWT এনকোডার" এর জন্য অনুসন্ধান করেন, তাহলে সাধারণত এর মানে হল যে আপনার কাছে ইতিমধ্যেই একটি টোকেন আছে এবং এর শিরোনাম, পেলোড, মেয়াদ শেষ হওয়ার সময়, সাইনিং অ্যালগরিদম এবং দাবিগুলিকে দ্রুত বুঝতে হবে। এই পৃষ্ঠাটি শুধুমাত্র অনলাইন JWT ডিকোডিং সরঞ্জাম সরবরাহ করে না, তবে JWT-এর প্রাথমিক জ্ঞানও সংগঠিত করে যা বিকাশকারীরা প্রায়শই জিজ্ঞাসা করে।

JWT কি?

JWT হল JSON ওয়েব টোকেনের সংক্ষিপ্ত রূপ। এটি একটি টোকেন বিন্যাস যা JSON ব্যবহার করে তথ্য উপস্থাপন করে এবং তারপর এটিকে একটি সরলীকৃত স্ট্রিংয়ে রূপান্তর করে। এটি প্রায়শই ফ্রন্ট-এন্ড এবং ব্যাক-এন্ড সেপারেশন ওয়েবসাইট, অ্যাপ API, সদস্য লগইন, একক সাইন-অন SSO, মাইক্রোসার্ভিস অনুমোদন এবং পরিষেবাগুলির মধ্যে ডেটা বিনিময়ে ব্যবহৃত হয়।

JWT ডিকোডিংয়ের জন্য পাসওয়ার্ডের প্রয়োজন হয় না কারণ হেডার এবং পেলোড শুধুমাত্র বেস64URL এনকোডেড, এনক্রিপ্ট করা হয়নি। যে কেউ টোকেন পান তিনি পেলোড সামগ্রী দেখতে JWT ডিকোডার ব্যবহার করতে পারেন, তাই দাবিতে পাসওয়ার্ড, API কী বা সংবেদনশীল ব্যক্তিগত তথ্য থাকতে পারে না।

কখন JWT ব্যবহার করবেন?

সর্বাধিক সাধারণ ব্যবহারের ক্ষেত্রে অনুমোদন। ব্যবহারকারী সফলভাবে লগ ইন করার পরে, অনুমোদন সার্ভার একটি JWT ইস্যু করে। যখন ফ্রন্ট-এন্ড বা অ্যাপ পরবর্তীতে API-কে কল করে, তখন টোকেনটি HTTP অনুমোদন শিরোনামে রাখা হয়, যেমন অনুমোদন: বহনকারী

JWT সাধারণত তথ্য বিনিময়ের জন্য ব্যবহৃত হয়। যখন দুটি সিস্টেমের যাচাইযোগ্য ডেটা আদান-প্রদানের প্রয়োজন হয়, তখন স্বাক্ষরগুলি গ্রহণকারীকে নিশ্চিত করতে দেয় যে ট্রান্সমিশনের সময় ডেটা পরিবর্তন করা হয়নি। JWKS এন্ডপয়েন্টটি সাধারণত বৃহৎ সিস্টেমে সর্বজনীন কী প্রকাশ করতে ব্যবহৃত হয় যাতে বিভিন্ন পরিষেবা টোকেনের উৎস যাচাই করতে পারে।

JWT তিন-বিভাগের কাঠামো: হেডার, পেলোড, স্বাক্ষর

একটি স্ট্যান্ডার্ড JWT-এ সাধারণত তিনটি পিরিয়ড-সপারেটেড Base64URL স্ট্রিং থাকে: Header.Payload.Signature। হেডারের প্রথম বিভাগটি টোকেন প্রকার এবং স্বাক্ষর অ্যালগরিদম বর্ণনা করে, পেলোডের দ্বিতীয় বিভাগে দাবি রয়েছে এবং স্বাক্ষরের তৃতীয় বিভাগটি অখণ্ডতা যাচাই করতে ব্যবহৃত হয়।

সাধারণ নিবন্ধিত দাবীগুলির মধ্যে রয়েছে iss, sub, aud, exp, f01, iat এবং jti। ভাল API যাচাইকরণ সাধারণত অন্তত exp, iss এবং aud পরীক্ষা করে।

কিভাবে JWT লগইন এবং API এ কাজ করে?

সাধারণ প্রক্রিয়াটি হল: ব্যবহারকারী লগ ইন করে, অ্যাকাউন্টের পাসওয়ার্ড বা তৃতীয় পক্ষের লগইন ফলাফল যাচাই করার জন্য সার্ভারকে অনুমোদন দেয় এবং তারপর একটি অ্যাক্সেস টোকেন জারি করে; ফ্রন্ট-এন্ড API অনুরোধে অ্যাক্সেস টোকেন সংযুক্ত করে; ব্যাক-এন্ড API টোকেন যাচাই করে এবং সুরক্ষিত ডেটা প্রদান করে।

JWT একটি সর্বজনীন সেশন প্রতিস্থাপন নয়। একবার একটি টোকেন জারি করা হলে, এটি সাধারণত মেয়াদ শেষ হওয়ার আগে ডাটাবেস পরীক্ষা না করেই যাচাই করা যেতে পারে। যাইহোক, টোকেন প্রত্যাহার, তাত্ক্ষণিক অনুমতি পরিবর্তন, এবং লগআউট প্রক্রিয়াকরণ এখনও ডিজাইন করা প্রয়োজন।

JWT যাচাইকরণ এবং JWT যাচাইকরণের মধ্যে পার্থক্য কী?

JWT বৈধতা সাধারণত টোকেনটি প্রত্যাশিত নিয়মগুলি পূরণ করে কিনা তা পরীক্ষা করা বোঝায়, যেমন এটির তিনটি বিভাগ আছে কিনা, এটি ডিকোড করা যেতে পারে কিনা, JSON আইনী কিনা, এটির মেয়াদ শেষ হয়ে গেছে কিনা, ইস্যুকারী সঠিক কিনা এবং দর্শক বর্তমান API মেনে চলছে কিনা।

JWT যাচাইকরণ স্বাক্ষরটি পুনরায় গণনা করতে নির্দিষ্ট অ্যালগরিদম এবং কী ব্যবহার করবে এবং তারপর টোকেনের তৃতীয় স্বাক্ষরের সাথে তুলনা করবে। পেলোড বুঝতে সক্ষম হওয়ার অর্থ এই নয় যে টোকেনটি বিশ্বস্ত; অফিসিয়াল API-কে অবশ্যই সীল যাচাই এবং দাবি যাচাইয়ের মধ্য দিয়ে যেতে হবে।

JWT ডিকোড এবং JWT এনকোডের মধ্যে পার্থক্য কী?

JWT ডিকোড টোকেনের প্রথম এবং দ্বিতীয় অনুচ্ছেদগুলিকে JSON-এ রূপান্তরিত করে, আপনাকে হেডার এবং পেলোড পড়ার অনুমতি দেয়। JWT এনকোড হল বিপরীত প্রক্রিয়া: হেডার JSON এবং পেলোড JSON প্রস্তুত করুন, স্বাক্ষর তৈরি করুন এবং অবশেষে একটি সম্পূর্ণ টোকেনে একত্রিত করুন।

আপনি যদি শুধু পেলোড বিষয়বস্তু দেখতে চান তবে আপনার গোপনীয়তার প্রয়োজন নেই; আপনি যদি নিশ্চিত করতে চান যে টোকেনটি সত্যিই আপনার সিস্টেম দ্বারা জারি করা হয়েছে, তাহলে স্বাক্ষর যাচাই করতে আপনাকে অবশ্যই সঠিক গোপন বা সর্বজনীন কী ব্যবহার করতে হবে। বর্তমানে এই পৃষ্ঠাটি HS256 সমর্থন করে।

JWT দাবি তুলনা: ডিকোডিংয়ের পরে আমার কোন ক্ষেত্রগুলি দেখা উচিত?

অনলাইন JWT ডিকোডিং ব্যবহার করার সময়, আপনাকে কে টোকেন জারি করেছে, কোন সিস্টেমে এটি জারি করা হয়েছে, কখন এটি কার্যকর হয়, কখন এটির মেয়াদ শেষ হয় এবং অনুমতির সুযোগ API প্রয়োজনীয়তা পূরণ করে কিনা তাও পরীক্ষা করা উচিত। নিম্নলিখিত সারণীতে সাধারণ JWT দাবির সংক্ষিপ্ত বিবরণ দেওয়া হয়েছে।

দাবিচীনা অর্থডিবাগ করার সময় কি পরীক্ষা করতে হবে
issইস্যুকারী, ইস্যুকারীএটা আপনার অনুমোদন সার্ভার বা একটি বিশ্বস্ত পরিচয় প্রদানকারী কিনা.
উপবিষয়, ব্যবহারকারী বা প্রধান আইডিএটি সঠিক ব্যবহারকারী, সদস্য, পরিষেবা অ্যাকাউন্ট বা ডিভাইসের সাথে সঙ্গতিপূর্ণ কিনা।
audশ্রোতা, টোকেন শ্রোতাবর্তমান API এ পাঠাতে হবে কিনা; শ্রোতা ত্রুটি প্রায়ই 401 কারণ.
expমেয়াদ শেষ হওয়ার সময়, মেয়াদ শেষ হওয়ার সময়মেয়াদ শেষ হয়ে গেছে কিনা; ইউনিক্স টাইমস্ট্যাম্প এবং টাইম জোন ডিসপ্লেতে পার্থক্য লক্ষ্য করুন।
nbfআগে নয়, কার্যকর সময়ব্যবহার উপযোগী সময় এখনো পৌঁছায়নি কি না; সার্ভার সময় বিচ্যুতি এটি প্রভাবিত করবে.
iatইস্যু করা, ইস্যু করার সময়এটি কি লগইন বা রিফ্রেশ টোকেনের প্রকৃত সময়ের সাথে মেলে।
জেটিআইJWT আইডি, টোকেন অনন্য আইডিএটি প্রত্যাহার তালিকা, অডিট লগ বা রিপ্লে আক্রমণ সুরক্ষার জন্য ব্যবহার করা যেতে পারে কিনা।
সুযোগকর্তৃত্বের পরিধিAPI-এর প্রয়োজনীয় রিড, রাইট, অ্যাডমিন এবং অন্যান্য অনুমতি আছে কিনা।

কিভাবে HS256, RS256 এবং ES256 এর মধ্যে নির্বাচন করবেন?

JWT হেডারে alg যাচাইকারীকে বলবে কোন অ্যালগরিদম ব্যবহার করা উচিত। HS256 হল HMAC SHA-256, এবং ইস্যু করা এবং যাচাইকরণ উভয়ই একই গোপন সেট ব্যবহার করে; RS256 RSA ব্যক্তিগত কী স্বাক্ষর এবং সর্বজনীন কী যাচাইকরণ ব্যবহার করে; ES256 উপবৃত্তাকার বক্ররেখা অ্যালগরিদম ব্যবহার করে।

ব্যাকএন্ডে স্পষ্টভাবে অনুমোদিত অ্যালগরিদমের তালিকা উল্লেখ করা উচিত যাতে আক্রমণকারীদের শিরোনাম পরিবর্তন করে যাচাইকরণ প্রক্রিয়াকে প্রভাবিত করতে না পারে। যদি JWT কোনো পরিচয় প্রদানকারীর কাছ থেকে আসে, তাহলে সাধারণত JWKS বা সর্বজনীন কী পান এবং বাচ্চা, iss, aud, .

সাধারণ JWT ত্রুটি এবং সমস্যা সমাধানের পদ্ধতি

JWT ডিকোডার ব্যবহার করার সময় সবচেয়ে সাধারণ সমস্যাগুলি হল যে টোকেনটি স্ট্যান্ডার্ড থ্রি-সেগমেন্ট ফর্ম্যাটে নেই, Base64URL স্ট্রিংটি অসম্পূর্ণভাবে অনুলিপি করা হয়েছে, আগে এবং পরে সাদা স্পেস রয়েছে, পেলোড আইনি JSON নয়, বা সাইনিং সিক্রেটটি ভুলভাবে ব্যবহার করা হয়েছে। যদি API 401 বা 403 প্রদান করে, তাহলে প্রথমে JWT ডিকোড করে exp, aud এবং স্কোপ নিশ্চিত করার পরামর্শ দেওয়া হয়।

JWT ডিবাগিং চেকলিস্ট
  • টোকেনটি header.payload.signature তিন-সেগমেন্ট বিন্যাসে আছে কিনা।
  • অনুমোদন হেডার বাহক স্কিমা ব্যবহার করে কিনা।
  • exp মেয়াদ শেষ হয়েছে কিনা এবং সার্ভারের সময় সিঙ্ক্রোনাইজ করা হয়েছে কিনা।
  • iss এবং aud বর্তমান পরিবেশের সাথে সামঞ্জস্যপূর্ণ কিনা।
  • HS256 গোপনীয়তা জারি করা শেষের সাথে সম্পূর্ণ সামঞ্জস্যপূর্ণ কিনা।
  • RS256 / ES256 সঠিক পাবলিক কী এবং কিড ব্যবহার করে কিনা।
  • অনুমতি দাবিতে API-এর প্রয়োজনীয় সুযোগ বা ভূমিকা রয়েছে কিনা।

JWT, সেশন এবং SAML এর মধ্যে পার্থক্য কি?

সেশন সাধারণত সার্ভার বা কেন্দ্রীভূত স্টোরেজে স্টেট সংরক্ষণ করে এবং ব্রাউজার শুধুমাত্র সেশন আইডি সংরক্ষণ করে; JWT রাজ্যের অংশকে টোকেনে রাখে, যাতে API অখণ্ডতা যাচাই করতে স্বাক্ষর ব্যবহার করতে পারে। SAML হল XML-ভিত্তিক এবং সাধারণত এন্টারপ্রাইজ SSO-তে ব্যবহৃত হয়।

পরিকল্পনাপরিস্থিতির জন্য উপযুক্তনোট করার বিষয়
জেডব্লিউটিAPI অনুমোদন, SSO অ্যাক্সেস টোকেন, মাইক্রোসার্ভিসমেয়াদ শেষ হওয়ার সময়, সীলমোহর যাচাইকরণ, প্রত্যাহার এবং সংবেদনশীল তথ্য ফাঁস নিয়ন্ত্রণ করা প্রয়োজন।
অধিবেশনপ্রথাগত ওয়েবসাইট যেগুলির জন্য অবিলম্বে লগআউট বা কেন্দ্রীভূত স্থিতি নিয়ন্ত্রণ প্রয়োজন৷একটি সার্ভার-সাইড সেশন স্টোর প্রয়োজন, এবং ক্রস-সার্ভিস সম্প্রসারণের জন্য অতিরিক্ত নকশা প্রয়োজন।
SAMLএন্টারপ্রাইজ আইডেন্টিটি ইন্টিগ্রেশন, লিগ্যাসি SSO সিস্টেমXML কাঠামো বড় এবং স্বাক্ষর এবং সেটিংস সাধারণত আরও জটিল হয়।

JWT নিরাপত্তা পরামর্শ: হোয়াইট হ্যাট এসইও-এর ঝুঁকিগুলিও স্পষ্টভাবে লিখতে হবে

  • JWT হেডার বা পেলোডে পাসওয়ার্ড, ব্যক্তিগত কী, API কী, অর্থপ্রদানের তথ্য বা সংবেদনশীল ব্যক্তিগত তথ্য রাখবেন না।
  • একটি যুক্তিসঙ্গত exp সেট করুন এবং অ্যাক্সেস টোকেনটিকে দীর্ঘ সময়ের জন্য বৈধ করবেন না৷
  • অনুমোদিত অ্যালগরিদমগুলি অবশ্যই ব্যাক-এন্ড যাচাইকরণের সময় ঠিক করতে হবে এবং হেডারের alg কে অন্ধভাবে বিশ্বাস করবেন না৷
  • একটি যথেষ্ট দীর্ঘ এবং এলোমেলো HS256 গোপন ব্যবহার করুন; উত্পাদন পরিবেশে উদাহরণ গোপন ব্যবহার করবেন না.
  • প্রয়োজনীয় অনুমতি দাবি সহ iss, aud, nbf, iat চেক করুন।
  • শিরোনামটি খুব বড় না করা বা ডেটা ফাঁসের কারণ এড়াতে JWT-তে একটি অত্যধিক বড় অনুমতি তালিকা স্টাফ করা এড়িয়ে চলুন।
  • ফ্রন্ট-এন্ড স্টোরেজ টোকেনগুলিকে XSS, CSRF, কুকি বৈশিষ্ট্য এবং ব্রাউজার স্টোরেজ ঝুঁকি মূল্যায়ন করতে হবে।

এই অনলাইন JWT ডিকোডিং টুল ব্রাউজার নেটিভ প্রসেসিং ব্যবহার করে: আপনি যে টোকেন, সিক্রেট, হেডার JSON এবং পেলোড JSON পেস্ট করেন তা টুলবয় সার্ভারে আপলোড করা হবে না। তা সত্ত্বেও, প্রকৃত উৎপাদন টোকেন নিয়ে কাজ করার সময় ন্যূনতম প্রকাশের নীতি এখনও অনুসরণ করা উচিত।

JWT প্রায়ই JSON, Base64URL, URL ক্যোয়ারী, টাইমস্ট্যাম্প, SHA-256, UUID, regex এবং অন্যান্য ডেটা ফরম্যাটের সাথে API ডিবাগিং প্রক্রিয়াতে উপস্থিত হয়। আপনি ToolBoy-এর JSON ফর্ম্যাটিং টুল, Base64 এনকোডিং এবং ডিকোডিং, বা UUID জেনারেটর

আরও পড়ার জন্য, অনুগ্রহ করে jwt.io-এর JSON ওয়েব টোকেন পরিচিতি এবং RFC 7519৷ ব্যবহারিক ডিবাগিং, হোয়াইট হ্যাট এসইও এবং স্থানীয় গোপনীয়তার উপর ফোকাস করে এই পৃষ্ঠার বিষয়বস্তু চীনা ভাষায় পুনর্গঠিত এবং পুনঃলিখন করা হয়েছে।

অনলাইন JWT ডিকোডিং FAQ

অনলাইন JWT ডিকোডিং স্বাক্ষর যাচাই করা হবে?
হেডার এবং পেলোড ডিকোডিং স্বাক্ষর যাচাই করার সমতুল্য নয়; টোকেনটি টেম্পার করা হয়েছে কিনা তা নিশ্চিত করতে, অনুগ্রহ করে একই গোপনীয়তা লিখুন এবং যাচাই করুন।
JWT পেলোডে কি পাসওয়ার্ড বা কী থাকতে পারে?
সুপারিশ করা হয় না. সাধারণত, JWT শুধুমাত্র Base64URL এনকোড করা হয়, এবং যে কেউ টোকেন পায় সে পেলোড পড়তে পারে।
JWT এনকোডার কি আনুষ্ঠানিকভাবে টোকেন ইস্যু করার জন্য উপযুক্ত?
এই টুলটি ডেভেলপমেন্ট, টেস্টিং এবং ডিবাগিংয়ের জন্য উপযুক্ত। আনুষ্ঠানিক পরিবেশে ব্যাকএন্ড পরিষেবা ইস্যু টোকেন থাকা উচিত এবং গোপনীয়তা বা ব্যক্তিগত কীগুলি সঠিকভাবে পরিচালনা করা উচিত।