ਡੀਕੋਡ ਹੈਡਰ
JSONJWT ਨੂੰ ਪੇਸਟ ਕਰਨ ਤੋਂ ਬਾਅਦ, ਪਾਰਸ ਕੀਤੀ ਸਮੱਗਰੀ ਇੱਥੇ ਦਿਖਾਈ ਜਾਵੇਗੀ।
ਇੱਕ JSON ਵੈੱਬ ਟੋਕਨ ਹੈਡਰ ਅਤੇ ਪੇਲੋਡ ਦੀ ਜਾਂਚ ਕਰੋ। ਇਹ ਟੂਲ ਦਸਤਖਤਾਂ ਨੂੰ ਪ੍ਰਮਾਣਿਤ ਨਹੀਂ ਕਰਦਾ ਹੈ ਅਤੇ ਤੁਹਾਡੇ ਬ੍ਰਾਊਜ਼ਰ ਵਿੱਚ ਪ੍ਰੋਸੈਸਿੰਗ ਰਹਿੰਦੀ ਹੈ।
ਤੁਰੰਤ ਡੀਕੋਡ ਕਰਨ, ਨਿਰੀਖਣ ਕਰਨ ਅਤੇ ਤਸਦੀਕ ਕਰਨ ਲਈ ਹੇਠਾਂ JWT ਨੂੰ ਪੇਸਟ ਕਰੋ।
ਇੰਪੁੱਟ JSON ਵੈੱਬ ਟੋਕਨ ਦੀ ਉਡੀਕ ਕਰ ਰਿਹਾ ਹੈ।
JWT ਨੂੰ ਪੇਸਟ ਕਰਨ ਤੋਂ ਬਾਅਦ, ਪਾਰਸ ਕੀਤੀ ਸਮੱਗਰੀ ਇੱਥੇ ਦਿਖਾਈ ਜਾਵੇਗੀ।
JWT ਨੂੰ ਪੇਸਟ ਕਰਨ ਤੋਂ ਬਾਅਦ, ਪਾਰਸ ਕੀਤੀ ਸਮੱਗਰੀ ਇੱਥੇ ਦਿਖਾਈ ਜਾਵੇਗੀ।
ਦਸਤਖਤ ਨੂੰ ਡੀਕੋਡ ਕਰਨ ਤੋਂ ਬਾਅਦ ਇੱਥੇ ਪ੍ਰਦਰਸ਼ਿਤ ਕੀਤਾ ਜਾਵੇਗਾ।
JWT ਜਾਰੀ ਕਰਨ ਵੇਲੇ ਵਰਤਣ ਲਈ ਰਾਜ਼ ਦਰਜ ਕਰੋ। HS256 ਤਸਦੀਕ ਤੁਹਾਡੇ ਬ੍ਰਾਊਜ਼ਰ ਵਿੱਚ ਮੂਲ ਰੂਪ ਵਿੱਚ ਕੀਤੀ ਜਾਂਦੀ ਹੈ।
ਸਿਰਲੇਖ ਅਤੇ ਪੇਲੋਡ JSON ਨੂੰ ਸੰਪਾਦਿਤ ਕਰੋ ਅਤੇ HS256 ਦਸਤਖਤ ਦੀ ਵਰਤੋਂ ਕਰੋ।
JWT ਬਣਾਉਣ ਦੀ ਤਿਆਰੀ ਕਰੋ।
ਟੋਕਨਾਂ ਦਾ ਇਹ ਸੈੱਟ ਸਥਾਨਕ ਜਾਂਚ ਅਤੇ ਵਿਕਾਸ ਡੀਬੱਗਿੰਗ ਲਈ ਢੁਕਵਾਂ ਹੈ।
JWT ਇੱਕ ਟੋਕਨ ਫਾਰਮੈਟ ਹੈ ਜੋ ਆਮ ਤੌਰ 'ਤੇ ਲੌਗਇਨ, API ਤਸਦੀਕ ਅਤੇ ਅੰਤਰ-ਸੇਵਾ ਪ੍ਰਮਾਣੀਕਰਨ ਲਈ ਵਰਤਿਆ ਜਾਂਦਾ ਹੈ। ਇਸ ਵਿੱਚ ਤਿੰਨ ਭਾਗ ਹਨ: ਸਿਰਲੇਖ, ਪੇਲੋਡ ਅਤੇ ਦਸਤਖਤ।
ਪੇਲੋਡ ਸਮੱਗਰੀ ਨੂੰ ਡੀਕੋਡ ਅਤੇ ਪੜ੍ਹਿਆ ਜਾ ਸਕਦਾ ਹੈ, ਅਤੇ JWT ਦਾਅਵਿਆਂ ਵਿੱਚ ਸੰਵੇਦਨਸ਼ੀਲ ਜਾਣਕਾਰੀ ਨਹੀਂ ਰੱਖੀ ਜਾਣੀ ਚਾਹੀਦੀ।
ਇਹ ਪੰਨਾ HS256 ਦਸਤਖਤ ਤਸਦੀਕ ਅਤੇ ਪੀੜ੍ਹੀ ਦਾ ਸਮਰਥਨ ਕਰਦਾ ਹੈ, ਇਹ ਜਾਂਚ ਕਰਨਾ ਆਸਾਨ ਬਣਾਉਂਦਾ ਹੈ ਕਿ ਕੀ ਟੈਸਟ ਵਾਤਾਵਰਣ ਟੋਕਨ ਉਸੇ ਗੁਪਤ ਨਾਲ ਬਣਾਇਆ ਗਿਆ ਹੈ।
ਸਾਰੇ JWT ਡੀਕੋਡਿੰਗ, ਏਨਕੋਡਿੰਗ, ਅਤੇ ਦਸਤਖਤ ਤਸਦੀਕ ਬ੍ਰਾਊਜ਼ਰ ਵਿੱਚ ਮੂਲ ਰੂਪ ਵਿੱਚ ਕੀਤੇ ਜਾਂਦੇ ਹਨ।
ਜੇਡਬਲਯੂਟੀ ਐਸਈਓ ਗਿਆਨ ਅਧਾਰ
ਜੇ ਤੁਸੀਂ "JWT ਡੀਕੋਡਰ", "JWT ਡੀਕੋਡਰ", "JSON ਵੈੱਬ ਟੋਕਨ ਪਾਰਸਿੰਗ", "JWT Verify" ਜਾਂ "JWT Encoder" ਦੀ ਖੋਜ ਕਰ ਰਹੇ ਹੋ, ਤਾਂ ਇਸਦਾ ਆਮ ਤੌਰ 'ਤੇ ਮਤਲਬ ਹੈ ਕਿ ਤੁਹਾਡੇ ਕੋਲ ਪਹਿਲਾਂ ਹੀ ਇੱਕ ਟੋਕਨ ਹੈ ਅਤੇ ਤੁਹਾਨੂੰ ਇਸਦੇ ਸਿਰਲੇਖ, ਪੇਲੋਡ, ਮਿਆਦ ਪੁੱਗਣ ਦਾ ਸਮਾਂ, ਸਾਈਨਿੰਗ ਐਲਗੋਰਿਦਮ ਅਤੇ ਦਾਅਵਿਆਂ ਨੂੰ ਜਲਦੀ ਸਮਝਣ ਦੀ ਲੋੜ ਹੈ। ਇਹ ਪੰਨਾ ਨਾ ਸਿਰਫ਼ ਔਨਲਾਈਨ JWT ਡੀਕੋਡਿੰਗ ਟੂਲ ਪ੍ਰਦਾਨ ਕਰਦਾ ਹੈ, ਸਗੋਂ JWT ਦੇ ਬੁਨਿਆਦੀ ਗਿਆਨ ਨੂੰ ਵੀ ਵਿਵਸਥਿਤ ਕਰਦਾ ਹੈ ਜਿਸ ਬਾਰੇ ਡਿਵੈਲਪਰ ਅਕਸਰ ਪੁੱਛ-ਗਿੱਛ ਕਰਦੇ ਹਨ।
JWT JSON ਵੈੱਬ ਟੋਕਨ ਦਾ ਸੰਖੇਪ ਰੂਪ ਹੈ। ਇਹ ਇੱਕ ਟੋਕਨ ਫਾਰਮੈਟ ਹੈ ਜੋ JSON ਦੀ ਵਰਤੋਂ ਜਾਣਕਾਰੀ ਨੂੰ ਦਰਸਾਉਣ ਲਈ ਕਰਦਾ ਹੈ ਅਤੇ ਫਿਰ ਇਸਨੂੰ ਇੱਕ ਸਰਲ ਸਤਰ ਵਿੱਚ ਬਦਲਦਾ ਹੈ। ਇਹ ਅਕਸਰ ਫਰੰਟ-ਐਂਡ ਅਤੇ ਬੈਕ-ਐਂਡ ਵੱਖ ਕਰਨ ਵਾਲੀਆਂ ਵੈੱਬਸਾਈਟਾਂ, ਐਪ API, ਮੈਂਬਰ ਲੌਗਇਨ, ਸਿੰਗਲ ਸਾਈਨ-ਆਨ SSO, ਮਾਈਕ੍ਰੋਸਰਵਿਸ ਪ੍ਰਮਾਣੀਕਰਨ ਅਤੇ ਸੇਵਾਵਾਂ ਵਿਚਕਾਰ ਡੇਟਾ ਐਕਸਚੇਂਜ ਵਿੱਚ ਵਰਤਿਆ ਜਾਂਦਾ ਹੈ।
JWT ਡੀਕੋਡਿੰਗ ਲਈ ਪਾਸਵਰਡ ਦੀ ਲੋੜ ਨਹੀਂ ਹੈ ਕਿਉਂਕਿ ਸਿਰਲੇਖ ਅਤੇ ਪੇਲੋਡ ਸਿਰਫ਼ ਬੇਸ 64URL ਏਨਕੋਡ ਕੀਤੇ ਗਏ ਹਨ, ਇਨਕ੍ਰਿਪਟਡ ਨਹੀਂ ਹਨ। ਟੋਕਨ ਪ੍ਰਾਪਤ ਕਰਨ ਵਾਲਾ ਕੋਈ ਵੀ ਵਿਅਕਤੀ ਪੇਲੋਡ ਸਮੱਗਰੀ ਨੂੰ ਦੇਖਣ ਲਈ JWT ਡੀਕੋਡਰ ਦੀ ਵਰਤੋਂ ਕਰ ਸਕਦਾ ਹੈ, ਇਸਲਈ ਦਾਅਵਿਆਂ ਵਿੱਚ ਪਾਸਵਰਡ, API ਕੁੰਜੀਆਂ ਜਾਂ ਸੰਵੇਦਨਸ਼ੀਲ ਨਿੱਜੀ ਜਾਣਕਾਰੀ ਨਹੀਂ ਹੋ ਸਕਦੀ।
ਸਭ ਤੋਂ ਆਮ ਵਰਤੋਂ ਦਾ ਮਾਮਲਾ ਅਧਿਕਾਰ ਹੈ। ਉਪਭੋਗਤਾ ਦੇ ਸਫਲਤਾਪੂਰਵਕ ਲੌਗਇਨ ਕਰਨ ਤੋਂ ਬਾਅਦ, ਅਧਿਕਾਰ ਸਰਵਰ ਇੱਕ JWT ਜਾਰੀ ਕਰਦਾ ਹੈ। ਜਦੋਂ ਫਰੰਟ-ਐਂਡ ਜਾਂ ਐਪ ਬਾਅਦ ਵਿੱਚ API ਨੂੰ ਕਾਲ ਕਰਦਾ ਹੈ, ਤਾਂ ਟੋਕਨ ਨੂੰ HTTP ਪ੍ਰਮਾਣੀਕਰਨ ਸਿਰਲੇਖ ਵਿੱਚ ਰੱਖਿਆ ਜਾਂਦਾ ਹੈ, ਜਿਵੇਂ ਕਿ ਪ੍ਰਮਾਣੀਕਰਨ: ਬੇਅਰਰ ।
JWT ਨੂੰ ਆਮ ਤੌਰ 'ਤੇ ਜਾਣਕਾਰੀ ਦੇ ਆਦਾਨ-ਪ੍ਰਦਾਨ ਲਈ ਵੀ ਵਰਤਿਆ ਜਾਂਦਾ ਹੈ। ਜਦੋਂ ਦੋ ਪ੍ਰਣਾਲੀਆਂ ਨੂੰ ਪ੍ਰਮਾਣਿਤ ਡੇਟਾ ਦਾ ਆਦਾਨ-ਪ੍ਰਦਾਨ ਕਰਨ ਦੀ ਲੋੜ ਹੁੰਦੀ ਹੈ, ਤਾਂ ਦਸਤਖਤ ਪ੍ਰਾਪਤ ਕਰਨ ਵਾਲੇ ਅੰਤ ਨੂੰ ਇਹ ਪੁਸ਼ਟੀ ਕਰਨ ਦੀ ਇਜਾਜ਼ਤ ਦਿੰਦੇ ਹਨ ਕਿ ਟ੍ਰਾਂਸਮਿਸ਼ਨ ਦੌਰਾਨ ਡੇਟਾ ਨੂੰ ਬਦਲਿਆ ਨਹੀਂ ਗਿਆ ਹੈ। JWKS ਅੰਤਮ ਬਿੰਦੂ ਆਮ ਤੌਰ 'ਤੇ ਜਨਤਕ ਕੁੰਜੀਆਂ ਦਾ ਪਰਦਾਫਾਸ਼ ਕਰਨ ਲਈ ਵੱਡੇ ਸਿਸਟਮਾਂ ਵਿੱਚ ਵਰਤਿਆ ਜਾਂਦਾ ਹੈ ਤਾਂ ਜੋ ਵੱਖ-ਵੱਖ ਸੇਵਾਵਾਂ ਟੋਕਨ ਦੇ ਸਰੋਤ ਦੀ ਪੁਸ਼ਟੀ ਕਰ ਸਕਣ।
ਇੱਕ ਮਿਆਰੀ JWT ਵਿੱਚ ਆਮ ਤੌਰ 'ਤੇ ਤਿੰਨ ਪੀਰੀਅਡ-ਵੱਖ ਕੀਤੇ ਬੇਸ64URL ਸਤਰ ਹੁੰਦੇ ਹਨ: Header.Payload.Signature। ਸਿਰਲੇਖ ਦਾ ਪਹਿਲਾ ਭਾਗ ਟੋਕਨ ਕਿਸਮ ਅਤੇ ਦਸਤਖਤ ਐਲਗੋਰਿਦਮ ਦਾ ਵਰਣਨ ਕਰਦਾ ਹੈ, ਪੇਲੋਡ ਦੇ ਦੂਜੇ ਭਾਗ ਵਿੱਚ ਦਾਅਵੇ ਸ਼ਾਮਲ ਹਨ, ਅਤੇ ਦਸਤਖਤ ਦੇ ਤੀਜੇ ਭਾਗ ਨੂੰ ਇਕਸਾਰਤਾ ਦੀ ਪੁਸ਼ਟੀ ਕਰਨ ਲਈ ਵਰਤਿਆ ਜਾਂਦਾ ਹੈ।
ਆਮ ਰਜਿਸਟਰਡ ਦਾਅਵਿਆਂ ਵਿੱਚ ਸ਼ਾਮਲ ਹਨ iss, sub, aud, exp, iat ਅਤੇ jti। ਚੰਗੀ API ਪ੍ਰਮਾਣਿਕਤਾ ਆਮ ਤੌਰ 'ਤੇ ਘੱਟੋ-ਘੱਟ exp, iss ਅਤੇ aud ਦੀ ਜਾਂਚ ਕਰੇਗੀ।
ਆਮ ਪ੍ਰਕਿਰਿਆ ਹੈ: ਉਪਭੋਗਤਾ ਲੌਗ ਇਨ ਕਰਦਾ ਹੈ, ਸਰਵਰ ਨੂੰ ਖਾਤਾ ਪਾਸਵਰਡ ਜਾਂ ਤੀਜੀ-ਧਿਰ ਦੇ ਲੌਗਇਨ ਨਤੀਜੇ ਦੀ ਪੁਸ਼ਟੀ ਕਰਨ ਲਈ ਅਧਿਕਾਰਤ ਕਰਦਾ ਹੈ, ਅਤੇ ਫਿਰ ਇੱਕ ਐਕਸੈਸ ਟੋਕਨ ਜਾਰੀ ਕਰਦਾ ਹੈ; ਫਰੰਟ-ਐਂਡ API ਬੇਨਤੀ ਲਈ ਐਕਸੈਸ ਟੋਕਨ ਨੱਥੀ ਕਰਦਾ ਹੈ; ਬੈਕ-ਐਂਡ API ਟੋਕਨ ਦੀ ਪੁਸ਼ਟੀ ਕਰਦਾ ਹੈ ਅਤੇ ਸੁਰੱਖਿਅਤ ਡੇਟਾ ਵਾਪਸ ਕਰਦਾ ਹੈ।
JWT ਇੱਕ ਸਰਵਵਿਆਪਕ ਸੈਸ਼ਨ ਬਦਲ ਨਹੀਂ ਹੈ। ਇੱਕ ਵਾਰ ਟੋਕਨ ਜਾਰੀ ਹੋਣ ਤੋਂ ਬਾਅਦ, ਇਸਦੀ ਮਿਆਦ ਪੁੱਗਣ ਤੋਂ ਪਹਿਲਾਂ ਡੇਟਾਬੇਸ ਦੀ ਜਾਂਚ ਕੀਤੇ ਬਿਨਾਂ ਆਮ ਤੌਰ 'ਤੇ ਪੁਸ਼ਟੀ ਕੀਤੀ ਜਾ ਸਕਦੀ ਹੈ। ਹਾਲਾਂਕਿ, ਟੋਕਨ ਰੱਦ ਕਰਨਾ, ਤਤਕਾਲ ਅਨੁਮਤੀ ਤਬਦੀਲੀਆਂ, ਅਤੇ ਲੌਗਆਊਟ ਪ੍ਰੋਸੈਸਿੰਗ ਨੂੰ ਅਜੇ ਵੀ ਡਿਜ਼ਾਈਨ ਕਰਨ ਦੀ ਲੋੜ ਹੈ।
JWT ਪ੍ਰਮਾਣਿਕਤਾ ਆਮ ਤੌਰ 'ਤੇ ਇਹ ਜਾਂਚ ਕਰਨ ਦਾ ਹਵਾਲਾ ਦਿੰਦੀ ਹੈ ਕਿ ਕੀ ਟੋਕਨ ਸੰਭਾਵਿਤ ਨਿਯਮਾਂ ਨੂੰ ਪੂਰਾ ਕਰਦਾ ਹੈ, ਜਿਵੇਂ ਕਿ ਕੀ ਇਸ ਦੇ ਤਿੰਨ ਹਿੱਸੇ ਹਨ, ਕੀ ਇਸ ਨੂੰ ਡੀਕੋਡ ਕੀਤਾ ਜਾ ਸਕਦਾ ਹੈ, ਕੀ JSON ਕਾਨੂੰਨੀ ਹੈ, ਕੀ ਇਹ ਮਿਆਦ ਪੁੱਗ ਗਈ ਹੈ, ਕੀ ਜਾਰੀਕਰਤਾ ਸਹੀ ਹੈ, ਅਤੇ ਕੀ ਦਰਸ਼ਕ ਮੌਜੂਦਾ API ਦੀ ਪਾਲਣਾ ਕਰਦਾ ਹੈ।
JWT ਤਸਦੀਕ ਦਸਤਖਤ ਦੀ ਮੁੜ ਗਣਨਾ ਕਰਨ ਲਈ ਨਿਰਧਾਰਤ ਐਲਗੋਰਿਦਮ ਅਤੇ ਕੁੰਜੀ ਦੀ ਵਰਤੋਂ ਕਰੇਗਾ, ਅਤੇ ਫਿਰ ਟੋਕਨ ਦੇ ਤੀਜੇ ਦਸਤਖਤ ਨਾਲ ਇਸਦੀ ਤੁਲਨਾ ਕਰੇਗਾ। ਪੇਲੋਡ ਨੂੰ ਸਮਝਣ ਦੇ ਯੋਗ ਹੋਣ ਦਾ ਮਤਲਬ ਇਹ ਨਹੀਂ ਹੈ ਕਿ ਟੋਕਨ ਭਰੋਸੇਯੋਗ ਹੈ; ਅਧਿਕਾਰਤ API ਨੂੰ ਸੀਲ ਤਸਦੀਕ ਅਤੇ ਦਾਅਵਿਆਂ ਦੀ ਪੁਸ਼ਟੀ ਕਰਨੀ ਚਾਹੀਦੀ ਹੈ।
JWT ਡੀਕੋਡ ਟੋਕਨ ਦੇ ਪਹਿਲੇ ਅਤੇ ਦੂਜੇ ਪੈਰਿਆਂ ਨੂੰ JSON ਵਿੱਚ ਵਾਪਸ ਬਦਲਦਾ ਹੈ, ਜਿਸ ਨਾਲ ਤੁਸੀਂ ਸਿਰਲੇਖ ਅਤੇ ਪੇਲੋਡ ਨੂੰ ਪੜ੍ਹ ਸਕਦੇ ਹੋ। JWT ਐਨਕੋਡ ਉਲਟ ਪ੍ਰਕਿਰਿਆ ਹੈ: ਸਿਰਲੇਖ JSON ਅਤੇ ਪੇਲੋਡ JSON ਤਿਆਰ ਕਰੋ, ਦਸਤਖਤ ਤਿਆਰ ਕਰੋ, ਅਤੇ ਅੰਤ ਵਿੱਚ ਉਹਨਾਂ ਨੂੰ ਇੱਕ ਸੰਪੂਰਨ ਟੋਕਨ ਵਿੱਚ ਜੋੜੋ।
ਜੇਕਰ ਤੁਸੀਂ ਸਿਰਫ਼ ਪੇਲੋਡ ਸਮੱਗਰੀ ਨੂੰ ਦੇਖਣਾ ਚਾਹੁੰਦੇ ਹੋ, ਤਾਂ ਤੁਹਾਨੂੰ ਕਿਸੇ ਗੁਪਤ ਦੀ ਲੋੜ ਨਹੀਂ ਹੈ; ਜੇਕਰ ਤੁਸੀਂ ਪੁਸ਼ਟੀ ਕਰਨਾ ਚਾਹੁੰਦੇ ਹੋ ਕਿ ਕੀ ਟੋਕਨ ਅਸਲ ਵਿੱਚ ਤੁਹਾਡੇ ਸਿਸਟਮ ਦੁਆਰਾ ਜਾਰੀ ਕੀਤਾ ਗਿਆ ਹੈ, ਤਾਂ ਤੁਹਾਨੂੰ ਦਸਤਖਤ ਦੀ ਪੁਸ਼ਟੀ ਕਰਨ ਲਈ ਸਹੀ ਗੁਪਤ ਜਾਂ ਜਨਤਕ ਕੁੰਜੀ ਦੀ ਵਰਤੋਂ ਕਰਨੀ ਚਾਹੀਦੀ ਹੈ। ਵਰਤਮਾਨ ਵਿੱਚ ਇਹ ਪੰਨਾ HS256 ਦਾ ਸਮਰਥਨ ਕਰਦਾ ਹੈ।
ਔਨਲਾਈਨ JWT ਡੀਕੋਡਿੰਗ ਦੀ ਵਰਤੋਂ ਕਰਦੇ ਸਮੇਂ, ਤੁਹਾਨੂੰ ਇਹ ਵੀ ਦੇਖਣਾ ਚਾਹੀਦਾ ਹੈ ਕਿ ਟੋਕਨ ਕਿਸ ਨੇ ਜਾਰੀ ਕੀਤਾ ਹੈ, ਇਹ ਕਿਸ ਸਿਸਟਮ ਨੂੰ ਜਾਰੀ ਕੀਤਾ ਗਿਆ ਸੀ, ਇਹ ਕਦੋਂ ਲਾਗੂ ਹੁੰਦਾ ਹੈ, ਕਦੋਂ ਇਸਦੀ ਮਿਆਦ ਪੁੱਗਦੀ ਹੈ, ਅਤੇ ਕੀ ਇਜਾਜ਼ਤ ਦਾ ਘੇਰਾ API ਲੋੜਾਂ ਨੂੰ ਪੂਰਾ ਕਰਦਾ ਹੈ। ਹੇਠਾਂ ਦਿੱਤੀ ਸਾਰਣੀ ਆਮ JWT ਦਾਅਵਿਆਂ ਦਾ ਸਾਰ ਦਿੰਦੀ ਹੈ।
| ਦਾਅਵਾ | ਚੀਨੀ ਅਰਥ | ਡੀਬੱਗ ਕਰਨ ਵੇਲੇ ਕੀ ਜਾਂਚ ਕਰਨੀ ਹੈ |
|---|---|---|
iss | ਜਾਰੀ ਕਰਨ ਵਾਲਾ, ਜਾਰੀ ਕਰਨ ਵਾਲਾ | ਭਾਵੇਂ ਇਹ ਤੁਹਾਡਾ ਪ੍ਰਮਾਣੀਕਰਨ ਸਰਵਰ ਹੋਵੇ ਜਾਂ ਭਰੋਸੇਯੋਗ ਪਛਾਣ ਪ੍ਰਦਾਤਾ। |
ਉਪ | ਵਿਸ਼ਾ, ਉਪਭੋਗਤਾ ਜਾਂ ਮੁੱਖ ਆਈ.ਡੀ | ਕੀ ਇਹ ਸਹੀ ਉਪਭੋਗਤਾ, ਮੈਂਬਰ, ਸੇਵਾ ਖਾਤੇ ਜਾਂ ਡਿਵਾਈਸ ਨਾਲ ਮੇਲ ਖਾਂਦਾ ਹੈ। |
aud | ਦਰਸ਼ਕ, ਟੋਕਨ ਦਰਸ਼ਕ | ਕੀ ਇਸਨੂੰ ਮੌਜੂਦਾ API ਨੂੰ ਭੇਜਣਾ ਹੈ; ਦਰਸ਼ਕਾਂ ਦੀਆਂ ਗਲਤੀਆਂ ਅਕਸਰ 401 ਦਾ ਕਾਰਨ ਬਣਦੀਆਂ ਹਨ। |
exp | ਮਿਆਦ ਪੁੱਗਣ ਦਾ ਸਮਾਂ, ਮਿਆਦ ਪੁੱਗਣ ਦਾ ਸਮਾਂ | ਕੀ ਇਹ ਮਿਆਦ ਪੁੱਗ ਗਈ ਹੈ; ਯੂਨਿਕਸ ਟਾਈਮਸਟੈਂਪ ਅਤੇ ਟਾਈਮ ਜ਼ੋਨ ਡਿਸਪਲੇਅ ਵਿੱਚ ਅੰਤਰ ਨੂੰ ਨੋਟ ਕਰੋ। |
nbf | ਪਹਿਲਾਂ ਨਹੀਂ, ਪ੍ਰਭਾਵੀ ਸਮਾਂ | ਕੀ ਵਰਤੋਂ ਯੋਗ ਸਮਾਂ ਅਜੇ ਤੱਕ ਨਹੀਂ ਪਹੁੰਚਿਆ ਹੈ; ਸਰਵਰ ਸਮੇਂ ਦੇ ਵਿਵਹਾਰ ਨੂੰ ਵੀ ਪ੍ਰਭਾਵਿਤ ਕਰੇਗਾ। |
ਆਈਏਟੀ | ਜਾਰੀ ਕੀਤਾ ਗਿਆ, ਜਾਰੀ ਕਰਨ ਦੇ ਸਮੇਂ | ਕੀ ਇਹ ਲੌਗਇਨ ਦੇ ਅਸਲ ਸਮੇਂ ਨਾਲ ਮੇਲ ਖਾਂਦਾ ਹੈ ਜਾਂ ਟੋਕਨ ਰਿਫ੍ਰੈਸ਼ ਕਰਦਾ ਹੈ। |
jti | JWT ID, ਟੋਕਨ ਵਿਲੱਖਣ ID | ਕੀ ਇਸਨੂੰ ਰੱਦ ਕਰਨ ਦੀਆਂ ਸੂਚੀਆਂ, ਆਡਿਟ ਲੌਗਸ ਜਾਂ ਰੀਪਲੇਅ ਅਟੈਕ ਸੁਰੱਖਿਆ ਲਈ ਵਰਤਿਆ ਜਾ ਸਕਦਾ ਹੈ। |
ਦਾਇਰੇ | ਅਧਿਕਾਰ ਦਾ ਦਾਇਰਾ | ਕੀ API ਦੁਆਰਾ ਲੋੜੀਂਦੇ ਪੜ੍ਹਨ, ਲਿਖਣ, ਪ੍ਰਬੰਧਕ ਅਤੇ ਹੋਰ ਅਨੁਮਤੀਆਂ ਮੌਜੂਦ ਹਨ। |
JWT ਹੈਡਰ ਵਿੱਚ alg ਤਸਦੀਕਕਰਤਾ ਨੂੰ ਦੱਸੇਗਾ ਕਿ ਕਿਹੜਾ ਐਲਗੋਰਿਦਮ ਵਰਤਿਆ ਜਾਣਾ ਚਾਹੀਦਾ ਹੈ। HS256 HMAC SHA-256 ਹੈ, ਅਤੇ ਜਾਰੀ ਕਰਨਾ ਅਤੇ ਤਸਦੀਕ ਦੋਵੇਂ ਰਾਜ਼ਾਂ ਦੇ ਇੱਕੋ ਸੈੱਟ ਦੀ ਵਰਤੋਂ ਕਰਦੇ ਹਨ; RS256 RSA ਪ੍ਰਾਈਵੇਟ ਕੁੰਜੀ ਹਸਤਾਖਰ ਅਤੇ ਜਨਤਕ ਕੁੰਜੀ ਪੁਸ਼ਟੀਕਰਨ ਦੀ ਵਰਤੋਂ ਕਰਦਾ ਹੈ; ES256 ਅੰਡਾਕਾਰ ਕਰਵ ਐਲਗੋਰਿਦਮ ਦੀ ਵਰਤੋਂ ਕਰਦਾ ਹੈ।
ਬੈਕਐਂਡ ਨੂੰ ਹੈਡਰ ਨੂੰ ਸੋਧ ਕੇ ਹਮਲਾਵਰਾਂ ਨੂੰ ਤਸਦੀਕ ਪ੍ਰਕਿਰਿਆ ਨੂੰ ਪ੍ਰਭਾਵਿਤ ਕਰਨ ਤੋਂ ਰੋਕਣ ਲਈ ਮਨਜ਼ੂਰ ਐਲਗੋਰਿਦਮ ਦੀ ਸੂਚੀ ਸਪਸ਼ਟ ਤੌਰ 'ਤੇ ਨਿਰਧਾਰਤ ਕਰਨੀ ਚਾਹੀਦੀ ਹੈ। ਜੇਕਰ JWT ਕਿਸੇ ਪਛਾਣ ਪ੍ਰਦਾਤਾ ਤੋਂ ਆਉਂਦਾ ਹੈ, ਤਾਂ ਆਮ ਤੌਰ 'ਤੇ JWKS ਜਾਂ ਜਨਤਕ ਕੁੰਜੀ ਪ੍ਰਾਪਤ ਕਰੋ ਅਤੇ kid, iss, aud,
JWT ਡੀਕੋਡਰ ਦੀ ਵਰਤੋਂ ਕਰਦੇ ਸਮੇਂ ਆਈਆਂ ਸਭ ਤੋਂ ਆਮ ਸਮੱਸਿਆਵਾਂ ਇਹ ਹਨ ਕਿ ਟੋਕਨ ਸਟੈਂਡਰਡ ਤਿੰਨ-ਸਗਮੈਂਟ ਫਾਰਮੈਟ ਵਿੱਚ ਨਹੀਂ ਹੈ, Base64URL ਸਤਰ ਅਧੂਰੀ ਕਾਪੀ ਕੀਤੀ ਗਈ ਹੈ, ਪਹਿਲਾਂ ਅਤੇ ਬਾਅਦ ਵਿੱਚ ਸਫੈਦ ਥਾਂਵਾਂ ਹਨ, ਪੇਲੋਡ ਕਾਨੂੰਨੀ JSON ਨਹੀਂ ਹੈ, ਜਾਂ ਸਾਈਨਿੰਗ ਸੀਕਰੇਟ ਦੀ ਗਲਤ ਵਰਤੋਂ ਕੀਤੀ ਗਈ ਹੈ। ਜੇਕਰ API 401 ਜਾਂ 403 ਦਿੰਦਾ ਹੈ, ਤਾਂ ਪਹਿਲਾਂ JWT ਨੂੰ ਡੀਕੋਡ ਕਰਨ ਅਤੇ exp, aud, ਅਤੇ ਸਕੋਪ ਦੀ ਪੁਸ਼ਟੀ ਕਰਨ ਦੀ ਸਿਫਾਰਸ਼ ਕੀਤੀ ਜਾਂਦੀ ਹੈ।
header.payload.signature ਤਿੰਨ-ਖੰਡ ਫਾਰਮੈਟ ਵਿੱਚ ਹੈ।Bearer ਸਕੀਮਾ ਦੀ ਵਰਤੋਂ ਕਰਦਾ ਹੈ।exp ਦੀ ਮਿਆਦ ਪੁੱਗ ਗਈ ਹੈ ਅਤੇ ਕੀ ਸਰਵਰ ਸਮਾਂ ਸਮਕਾਲੀ ਹੈ।iss ਅਤੇ aud ਮੌਜੂਦਾ ਵਾਤਾਵਰਨ ਨਾਲ ਇਕਸਾਰ ਹਨ।ਬੱਚਾ ਦੀ ਵਰਤੋਂ ਕਰਦਾ ਹੈ।ਸੈਸ਼ਨ ਆਮ ਤੌਰ 'ਤੇ ਸਰਵਰ ਜਾਂ ਕੇਂਦਰੀ ਸਟੋਰੇਜ ਵਿੱਚ ਸਟੇਟ ਨੂੰ ਸੁਰੱਖਿਅਤ ਕਰਦਾ ਹੈ, ਅਤੇ ਬ੍ਰਾਊਜ਼ਰ ਸਿਰਫ਼ ਸੈਸ਼ਨ ਆਈਡੀ ਨੂੰ ਸੁਰੱਖਿਅਤ ਕਰਦਾ ਹੈ; JWT ਰਾਜ ਦੇ ਹਿੱਸੇ ਨੂੰ ਟੋਕਨ ਵਿੱਚ ਰੱਖਦਾ ਹੈ, ਤਾਂ ਜੋ API ਅਖੰਡਤਾ ਦੀ ਪੁਸ਼ਟੀ ਕਰਨ ਲਈ ਦਸਤਖਤ ਦੀ ਵਰਤੋਂ ਕਰ ਸਕੇ। SAML XML-ਅਧਾਰਿਤ ਹੈ ਅਤੇ ਆਮ ਤੌਰ 'ਤੇ ਐਂਟਰਪ੍ਰਾਈਜ਼ SSO ਵਿੱਚ ਵਰਤਿਆ ਜਾਂਦਾ ਹੈ।
| ਯੋਜਨਾ | ਸਥਿਤੀ ਲਈ ਅਨੁਕੂਲ | ਧਿਆਨ ਦੇਣ ਵਾਲੀਆਂ ਗੱਲਾਂ |
|---|---|---|
| ਜੇ.ਡਬਲਿਊ.ਟੀ | API ਪ੍ਰਮਾਣਿਕਤਾ, SSO ਪਹੁੰਚ ਟੋਕਨ, ਮਾਈਕ੍ਰੋ ਸਰਵਿਸਿਜ਼ | ਮਿਆਦ ਪੁੱਗਣ ਦੇ ਸਮੇਂ, ਸੀਲ ਤਸਦੀਕ, ਰੱਦ ਕਰਨ ਅਤੇ ਸੰਵੇਦਨਸ਼ੀਲ ਜਾਣਕਾਰੀ ਦੇ ਲੀਕ ਹੋਣ 'ਤੇ ਨਿਯੰਤਰਣ ਕਰਨਾ ਜ਼ਰੂਰੀ ਹੈ। |
| ਸੈਸ਼ਨ | ਰਵਾਇਤੀ ਵੈੱਬਸਾਈਟਾਂ ਜਿਨ੍ਹਾਂ ਨੂੰ ਤੁਰੰਤ ਲੌਗਆਊਟ ਜਾਂ ਕੇਂਦਰੀਕ੍ਰਿਤ ਸਥਿਤੀ ਨਿਯੰਤਰਣ ਦੀ ਲੋੜ ਹੁੰਦੀ ਹੈ | ਇੱਕ ਸਰਵਰ-ਸਾਈਡ ਸੈਸ਼ਨ ਸਟੋਰ ਦੀ ਲੋੜ ਹੈ, ਅਤੇ ਕਰਾਸ-ਸਰਵਿਸ ਵਿਸਥਾਰ ਲਈ ਵਾਧੂ ਡਿਜ਼ਾਈਨ ਦੀ ਲੋੜ ਹੈ। |
| SAML | ਐਂਟਰਪ੍ਰਾਈਜ਼ ਪਛਾਣ ਏਕੀਕਰਣ, ਵਿਰਾਸਤੀ SSO ਸਿਸਟਮ | XML ਢਾਂਚੇ ਵੱਡੇ ਹੁੰਦੇ ਹਨ ਅਤੇ ਦਸਤਖਤ ਅਤੇ ਸੈਟਿੰਗਾਂ ਆਮ ਤੌਰ 'ਤੇ ਵਧੇਰੇ ਗੁੰਝਲਦਾਰ ਹੁੰਦੀਆਂ ਹਨ। |
exp ਸੈੱਟ ਕਰੋ ਅਤੇ ਐਕਸੈਸ ਟੋਕਨ ਨੂੰ ਲੰਬੇ ਸਮੇਂ ਲਈ ਵੈਧ ਨਾ ਬਣਾਓ।alg 'ਤੇ ਅੰਨ੍ਹੇਵਾਹ ਭਰੋਸਾ ਨਾ ਕਰੋ।iss, aud, nbf, iat ਦੀ ਜਾਂਚ ਕਰੋ।ਇਹ ਔਨਲਾਈਨ JWT ਡੀਕੋਡਿੰਗ ਟੂਲ ਬ੍ਰਾਊਜ਼ਰ ਨੇਟਿਵ ਪ੍ਰੋਸੈਸਿੰਗ ਦੀ ਵਰਤੋਂ ਕਰਦਾ ਹੈ: ਟੋਕਨ, ਸੀਕਰੇਟ, ਹੈਡਰ JSON ਅਤੇ ਪੇਲੋਡ JSON ਜੋ ਤੁਸੀਂ ਪੇਸਟ ਕਰਦੇ ਹੋ, ਟੂਲਬੌਏ ਸਰਵਰ 'ਤੇ ਅੱਪਲੋਡ ਨਹੀਂ ਕੀਤਾ ਜਾਵੇਗਾ। ਫਿਰ ਵੀ, ਅਸਲ ਉਤਪਾਦਨ ਟੋਕਨਾਂ ਨਾਲ ਨਜਿੱਠਣ ਵੇਲੇ ਘੱਟੋ-ਘੱਟ ਖੁਲਾਸੇ ਦੇ ਸਿਧਾਂਤ ਦੀ ਅਜੇ ਵੀ ਪਾਲਣਾ ਕੀਤੀ ਜਾਣੀ ਚਾਹੀਦੀ ਹੈ।
JWT ਅਕਸਰ JSON, Base64URL, URL ਪੁੱਛਗਿੱਛ, ਟਾਈਮਸਟੈਂਪ, SHA-256, UUID, regex ਅਤੇ ਹੋਰ ਡਾਟਾ ਫਾਰਮੈਟਾਂ ਦੇ ਨਾਲ API ਡੀਬਗਿੰਗ ਪ੍ਰਕਿਰਿਆ ਵਿੱਚ ਦਿਖਾਈ ਦਿੰਦਾ ਹੈ। ਤੁਸੀਂ ToolBoy ਦੇ JSON ਫਾਰਮੈਟਿੰਗ ਟੂਲ, Base64 ਇੰਕੋਡਿੰਗ ਅਤੇ ਡੀਕੋਡਿੰਗ, 8="timestamp-conver. ਟਾਈਮਸਟੈਂਪ ਰੂਪਾਂਤਰਨ ਜਾਂ UUID ਜਨਰੇਟਰ।
ਹੋਰ ਪੜ੍ਹਨ ਲਈ, ਕਿਰਪਾ ਕਰਕੇ jwt.io ਦਾ JSON ਵੈੱਬ ਟੋਕਨ ਜਾਣ-ਪਛਾਣ ਅਤੇ RFC 7519। ਇਸ ਪੰਨੇ ਦੀ ਸਮੱਗਰੀ ਨੂੰ ਵਿਹਾਰਕ ਡੀਬਗਿੰਗ, ਸਫੈਦ ਟੋਪੀ ਐਸਈਓ ਅਤੇ ਮੂਲ ਗੋਪਨੀਯਤਾ 'ਤੇ ਕੇਂਦ੍ਰਤ ਕਰਦੇ ਹੋਏ, ਚੀਨੀ ਵਿੱਚ ਪੁਨਰਗਠਿਤ ਅਤੇ ਦੁਬਾਰਾ ਲਿਖਿਆ ਗਿਆ ਹੈ।