डिकोड हेडर
JSONJWT चिपकाने के बाद, पार्स की गई सामग्री यहां प्रदर्शित की जाएगी।
JSON वेब टोकन हेडर और पेलोड का निरीक्षण करें। यह टूल आपके ब्राउज़र में हस्ताक्षर और प्रसंस्करण को मान्य नहीं करता है।
तुरंत डिकोड करने, निरीक्षण करने और सत्यापित करने के लिए नीचे JWT चिपकाएँ।
इनपुट JSON वेब टोकन की प्रतीक्षा की जा रही है।
JWT चिपकाने के बाद, पार्स की गई सामग्री यहां प्रदर्शित की जाएगी।
JWT चिपकाने के बाद, पार्स की गई सामग्री यहां प्रदर्शित की जाएगी।
डिकोडिंग के बाद हस्ताक्षर यहां प्रदर्शित किया जाएगा।
JWT जारी करते समय उपयोग करने योग्य रहस्य दर्ज करें। HS256 सत्यापन आपके ब्राउज़र में मूल रूप से किया जाता है।
हेडर और पेलोड JSON संपादित करें और HS256 हस्ताक्षर का उपयोग करें।
JWT जनरेट करने की तैयारी करें.
टोकन का यह सेट स्थानीय परीक्षण और विकास डिबगिंग के लिए उपयुक्त है।
JWT एक टोकन प्रारूप है जिसका उपयोग आमतौर पर लॉगिन, एपीआई सत्यापन और अंतर-सेवा प्राधिकरण के लिए किया जाता है। इसमें तीन खंड होते हैं: हेडर, पेलोड और हस्ताक्षर।
पेलोड सामग्री को डिकोड और पढ़ा जा सकता है, और संवेदनशील जानकारी को JWT दावों में नहीं रखा जाना चाहिए।
यह पृष्ठ HS256 हस्ताक्षर सत्यापन और पीढ़ी का समर्थन करता है, जिससे यह जांचना आसान हो जाता है कि परीक्षण पर्यावरण टोकन उसी रहस्य के साथ बनाया गया है या नहीं।
सभी JWT डिकोडिंग, एन्कोडिंग और हस्ताक्षर सत्यापन ब्राउज़र में मूल रूप से किए जाते हैं।
जेडब्ल्यूटी एसईओ ज्ञान आधार
यदि आप "JWT डिकोडर", "JWT डिकोडर", "JSON वेब टोकन पार्सिंग", "JWT सत्यापित" या "JWT एनकोडर" खोज रहे हैं, तो आमतौर पर इसका मतलब है कि आपके पास पहले से ही एक टोकन है और आपको इसके हेडर, पेलोड, समाप्ति समय, हस्ताक्षर एल्गोरिदम और दावों को तुरंत समझने की आवश्यकता है। यह पेज न केवल ऑनलाइन JWT डिकोडिंग टूल प्रदान करता है, बल्कि JWT के बुनियादी ज्ञान को भी व्यवस्थित करता है जिसके बारे में डेवलपर्स अक्सर पूछताछ करते हैं।
JWT, JSON वेब टोकन का संक्षिप्त रूप है। यह एक टोकन प्रारूप है जो जानकारी का प्रतिनिधित्व करने के लिए JSON का उपयोग करता है और फिर इसे एक सरलीकृत स्ट्रिंग में परिवर्तित करता है। इसका उपयोग अक्सर फ्रंट-एंड और बैक-एंड सेपरेशन वेबसाइटों, ऐप एपीआई, सदस्य लॉगिन, सिंगल साइन-ऑन एसएसओ, माइक्रोसर्विस प्राधिकरण और सेवाओं के बीच डेटा एक्सचेंज में किया जाता है।
JWT डिकोडिंग के लिए पासवर्ड की आवश्यकता नहीं होती है क्योंकि हेडर और पेलोड केवल Base64URL एन्कोडेड होते हैं, एन्क्रिप्टेड नहीं। जो कोई भी टोकन प्राप्त करता है वह पेलोड सामग्री को देखने के लिए जेडब्ल्यूटी डिकोडर का उपयोग कर सकता है, इसलिए दावों में पासवर्ड, एपीआई कुंजी या संवेदनशील व्यक्तिगत जानकारी शामिल नहीं हो सकती है।
सबसे आम उपयोग का मामला प्राधिकरण है। उपयोगकर्ता द्वारा सफलतापूर्वक लॉग इन करने के बाद, प्राधिकरण सर्वर एक JWT जारी करता है। जब फ्रंट-एंड या ऐप बाद में एपीआई को कॉल करता है, तो टोकन को HTTP प्राधिकरण हेडर में रखा जाता है, जैसे प्राधिकरण: बियरर <टोकन>।
JWT का उपयोग आमतौर पर सूचना आदान-प्रदान के लिए भी किया जाता है। जब दो प्रणालियों को सत्यापन योग्य डेटा का आदान-प्रदान करने की आवश्यकता होती है, तो हस्ताक्षर प्राप्तकर्ता को यह पुष्टि करने की अनुमति देते हैं कि ट्रांसमिशन के दौरान डेटा में कोई बदलाव नहीं किया गया है। JWKS एंडपॉइंट का उपयोग आमतौर पर सार्वजनिक कुंजी को उजागर करने के लिए बड़े सिस्टम में किया जाता है ताकि विभिन्न सेवाएं टोकन के स्रोत को सत्यापित कर सकें।
एक मानक JWT में आमतौर पर तीन अवधि से अलग किए गए Base64URL स्ट्रिंग्स होते हैं: Header.Payload.Signature। हेडर का पहला खंड टोकन प्रकार और हस्ताक्षर एल्गोरिदम का वर्णन करता है, पेलोड के दूसरे खंड में दावे शामिल हैं, और हस्ताक्षर का तीसरा खंड अखंडता को सत्यापित करने के लिए उपयोग किया जाता है।
आम पंजीकृत दावों में शामिल हैं iss, sub, aud, exp, nbf, iat और jti। अच्छा एपीआई सत्यापन आमतौर पर कम से कम exp, iss और aud की जांच करेगा।
सामान्य प्रक्रिया यह है: उपयोगकर्ता लॉग इन करता है, सर्वर को खाता पासवर्ड या तृतीय-पक्ष लॉगिन परिणाम सत्यापित करने के लिए अधिकृत करता है, और फिर एक एक्सेस टोकन जारी करता है; फ्रंट-एंड एपीआई अनुरोध के लिए एक्सेस टोकन संलग्न करता है; बैक-एंड एपीआई टोकन को सत्यापित करता है और संरक्षित डेटा लौटाता है।
JWT एक सार्वभौमिक सत्र प्रतिस्थापन नहीं है। एक बार टोकन जारी होने के बाद, इसे आमतौर पर समाप्ति से पहले डेटाबेस की जांच किए बिना सत्यापित किया जा सकता है। हालाँकि, टोकन निरस्तीकरण, तत्काल अनुमति परिवर्तन और लॉगआउट प्रोसेसिंग को अभी भी डिज़ाइन करने की आवश्यकता है।
जेडब्ल्यूटी सत्यापन आमतौर पर यह जांचने को संदर्भित करता है कि क्या टोकन अपेक्षित नियमों को पूरा करता है, जैसे कि क्या इसमें तीन खंड हैं, क्या इसे डिकोड किया जा सकता है, क्या जेएसओएन वैध है, क्या यह समाप्त हो गया है, क्या जारीकर्ता सही है, और क्या दर्शक वर्तमान एपीआई का अनुपालन करते हैं।
जेडब्ल्यूटी सत्यापन हस्ताक्षर की पुनर्गणना करने के लिए निर्दिष्ट एल्गोरिदम और कुंजी का उपयोग करेगा, और फिर टोकन के तीसरे हस्ताक्षर के साथ इसकी तुलना करेगा। पेलोड को समझने में सक्षम होने का मतलब यह नहीं है कि टोकन भरोसेमंद है; आधिकारिक एपीआई को सील सत्यापन और दावों के सत्यापन से गुजरना होगा।
JWT डिकोड टोकन के पहले और दूसरे पैराग्राफ को वापस JSON में बदल देता है, जिससे आप हेडर और पेलोड को पढ़ सकते हैं। JWT एनकोड विपरीत प्रक्रिया है: हेडर JSON और पेलोड JSON तैयार करें, हस्ताक्षर उत्पन्न करें, और अंत में उन्हें एक पूर्ण टोकन में संयोजित करें।
यदि आप केवल पेलोड सामग्री देखना चाहते हैं, तो आपको किसी रहस्य की आवश्यकता नहीं है; यदि आप यह पुष्टि करना चाहते हैं कि टोकन वास्तव में आपके सिस्टम द्वारा जारी किया गया है या नहीं, तो आपको हस्ताक्षर को सत्यापित करने के लिए सही गुप्त या सार्वजनिक कुंजी का उपयोग करना होगा। वर्तमान में यह पृष्ठ HS256 का समर्थन करता है।
ऑनलाइन जेडब्ल्यूटी डिकोडिंग का उपयोग करते समय, आपको यह भी जांचना चाहिए कि टोकन किसने जारी किया, यह किस सिस्टम को जारी किया गया था, यह कब प्रभावी होता है, कब समाप्त होता है, और क्या अनुमति का दायरा एपीआई आवश्यकताओं को पूरा करता है। निम्न तालिका सामान्य JWT दावों का सारांश प्रस्तुत करती है।
| दावा | चीनी अर्थ | डिबगिंग करते समय क्या जांचें |
|---|---|---|
जारी है | जारीकर्ता, जारीकर्ता | चाहे वह आपका प्राधिकरण सर्वर हो या कोई विश्वसनीय पहचान प्रदाता। |
उप | विषय, उपयोगकर्ता या प्रमुख आईडी | क्या यह सही उपयोगकर्ता, सदस्य, सेवा खाते या डिवाइस से मेल खाता है। |
ऑड | श्रोतागण, सांकेतिक श्रोतागण | क्या इसे वर्तमान एपीआई पर भेजना है; दर्शकों की त्रुटियाँ अक्सर 401 का कारण बनती हैं। |
ऍक्स्प | समाप्ति समय, समाप्ति समय | चाहे वह समाप्त हो गया हो; यूनिक्स टाइमस्टैम्प और टाइम ज़ोन डिस्प्ले में अंतर पर ध्यान दें। |
एनबीएफ | पहले नहीं, प्रभावी समय | क्या प्रयोग करने योग्य समय अभी तक नहीं पहुंचा है; सर्वर समय विचलन का भी इस पर प्रभाव पड़ेगा। |
iat | निर्गम समय पर जारी किया गया | क्या यह लॉगिन या रीफ्रेश टोकन के वास्तविक समय से मेल खाता है। |
jti | जेडब्ल्यूटी आईडी, टोकन यूनिक आईडी | क्या इसका उपयोग निरस्तीकरण सूचियों, ऑडिट लॉग या रीप्ले हमले से सुरक्षा के लिए किया जा सकता है। |
दायरा | अधिकार का दायरा | क्या एपीआई के लिए आवश्यक रीड, राइट, एडमिन और अन्य अनुमतियां मौजूद हैं। |
JWT हेडर में alg सत्यापनकर्ता को बताएगा कि किस एल्गोरिदम का उपयोग किया जाना चाहिए। HS256 HMAC SHA-256 है, और जारी करने और सत्यापन दोनों में रहस्यों के समान सेट का उपयोग किया जाता है; आरएस256 आरएसए निजी कुंजी हस्ताक्षर और सार्वजनिक कुंजी सत्यापन का उपयोग करता है; ES256 अण्डाकार वक्र एल्गोरिथ्म का उपयोग करता है।
हेडर को संशोधित करके हमलावरों को सत्यापन प्रक्रिया को प्रभावित करने से रोकने के लिए बैकएंड को स्पष्ट रूप से अनुमत एल्गोरिदम की सूची निर्दिष्ट करनी चाहिए। यदि JWT किसी पहचान प्रदाता से आता है, तो आमतौर पर JWKS या सार्वजनिक कुंजी प्राप्त करें और kid, iss, aud, exp की जांच करें।
JWT डिकोडर का उपयोग करते समय आने वाली सबसे आम समस्याएं हैं कि टोकन मानक तीन-खंड प्रारूप में नहीं है, बेस 64URL स्ट्रिंग को अपूर्ण रूप से कॉपी किया गया है, पहले और बाद में सफेद रिक्त स्थान हैं, पेलोड कानूनी JSON नहीं है, या हस्ताक्षर रहस्य गलत तरीके से उपयोग किया जाता है। यदि एपीआई 401 या 403 लौटाता है, तो पहले JWT को डिकोड करने और exp, aud, और स्कोप की पुष्टि करने की अनुशंसा की जाती है।
header.payload.signature तीन-सेगमेंट प्रारूप में है।बियरर स्कीमा का उपयोग करता है।exp समाप्त हो गया है और क्या सर्वर का समय सिंक्रनाइज़ है।iss और aud वर्तमान परिवेश के अनुरूप हैं।kid का उपयोग करता है।सत्र आमतौर पर स्थिति को सर्वर या केंद्रीकृत भंडारण में सहेजता है, और ब्राउज़र केवल सत्र आईडी को बचाता है; जेडब्ल्यूटी राज्य का हिस्सा टोकन में रखता है, ताकि एपीआई अखंडता को सत्यापित करने के लिए हस्ताक्षर का उपयोग कर सके। एसएएमएल एक्सएमएल-आधारित है और आमतौर पर एंटरप्राइज़ एसएसओ में उपयोग किया जाता है।
| योजना | स्थिति के लिए उपयुक्त | ध्यान देने योग्य बातें |
|---|---|---|
| जेडब्ल्यूटी | एपीआई प्राधिकरण, एसएसओ एक्सेस टोकन, माइक्रोसर्विसेज | समाप्ति समय, सील सत्यापन, निरस्तीकरण और संवेदनशील जानकारी के रिसाव को नियंत्रित करना आवश्यक है। |
| सत्र | पारंपरिक वेबसाइटें जिन्हें तत्काल लॉगआउट या केंद्रीकृत स्थिति नियंत्रण की आवश्यकता होती है | सर्वर-साइड सेशन स्टोर की आवश्यकता होती है, और क्रॉस-सर्विस विस्तार के लिए अतिरिक्त डिज़ाइन की आवश्यकता होती है। |
| एसएएमएल | एंटरप्राइज़ पहचान एकीकरण, विरासत एसएसओ सिस्टम | XML संरचनाएँ बड़ी होती हैं और हस्ताक्षर और सेटिंग्स आमतौर पर अधिक जटिल होती हैं। |
exp सेट करें और एक्सेस टोकन को लंबे समय तक वैध न बनाएं।alg पर आंख बंद करके भरोसा न करें।iss, aud, nbf, iat जांचें।यह ऑनलाइन JWT डिकोडिंग टूल ब्राउज़र नेटिव प्रोसेसिंग का उपयोग करता है: आपके द्वारा पेस्ट किया गया टोकन, सीक्रेट, हेडर JSON और पेलोड JSON टूलबॉय सर्वर पर अपलोड नहीं किया जाएगा। फिर भी, वास्तविक उत्पादन टोकन के साथ व्यवहार करते समय न्यूनतम प्रकटीकरण के सिद्धांत का अभी भी पालन किया जाना चाहिए।
JWT अक्सर JSON, Base64URL, URL क्वेरी, टाइमस्टैम्प, SHA-256, UUID, regex और अन्य डेटा प्रारूपों के साथ API डिबगिंग प्रक्रिया में दिखाई देता है। आप टूलबॉय के JSON फ़ॉर्मेटिंग टूल, Base64 एन्कोडिंग और डिकोडिंग, यूनिक्स टाइमस्टैम्प रूपांतरण या UUID जनरेटर।
आगे पढ़ने के लिए, कृपया jwt.io's JSON वेब टोकन परिचय और RFC 7519। व्यावहारिक डिबगिंग, व्हाइट हैट एसईओ और मूल गोपनीयता पर ध्यान केंद्रित करते हुए इस पृष्ठ की सामग्री को चीनी भाषा में पुनर्गठित और पुनः लिखा गया है।