ڈویلپر ٹولز
JSON ویب ٹوکن آن لائن ڈیبگر

آن لائن JWT ضابطہ کشائی

براؤزر میں JSON Web Token کا ہیڈر اور پے لوڈ دیکھیں؛ دستخط کی تصدیق نہیں ہوتی۔

JWT ٹوکن ان پٹ

فوری طور پر ڈی کوڈ کرنے، معائنہ کرنے اور تصدیق کرنے کے لیے نیچے JWT کو چسپاں کریں۔

ان پٹ JSON ویب ٹوکن کا انتظار ہے۔

ڈی کوڈ ہیڈر

JSON
JWT پیسٹ کرنے کے بعد، تجزیہ شدہ مواد یہاں دکھایا جائے گا۔

ڈی کوڈ پے لوڈ

دعوے
JWT پیسٹ کرنے کے بعد، تجزیہ شدہ مواد یہاں دکھایا جائے گا۔

JWT دستخط کی تصدیق

منتخب کریں۔
دستخط کو ڈی کوڈ کرنے کے بعد یہاں دکھایا جائے گا۔

JWT جاری کرتے وقت استعمال کرنے کا راز درج کریں۔ HS256 تصدیق آپ کے براؤزر میں مقامی طور پر کی جاتی ہے۔

جے ڈبلیو ٹی

آن لائن JWT ڈی کوڈنگ کا استعمال کیسے کریں؟

  1. مکمل JWT ٹوکن چسپاں کریں۔
  2. ہیڈر، پے لوڈ اور دستخط کو پارس کرنے کے لیے "ڈی کوڈ JWT" کو دبائیں۔
  3. جب آپ کو دستخط کی تصدیق کرنے کی ضرورت ہو تو، راز درج کریں اور پھر "دستخط کی تصدیق کریں" کا استعمال کریں۔
JSON

JSON ویب ٹوکن کیا ہے؟

JWT ایک ٹوکن فارمیٹ ہے جو عام طور پر لاگ ان، API کی تصدیق اور انٹر سروس اجازت کے لیے استعمال ہوتا ہے۔ یہ تین حصوں پر مشتمل ہے: ہیڈر، پے لوڈ اور دستخط۔

پے لوڈ مواد کو ڈی کوڈ اور پڑھا جا سکتا ہے، اور حساس معلومات کو JWT دعووں میں نہیں رکھا جانا چاہیے۔

ایچ ایس

JWT تصدیق اور سیکورٹی

یہ صفحہ HS256 دستخطی تصدیق اور جنریشن کو سپورٹ کرتا ہے، جس سے یہ جانچنا آسان ہو جاتا ہے کہ آیا ٹیسٹ ماحول کا ٹوکن اسی راز کے ساتھ بنایا گیا ہے۔

تمام JWT ضابطہ کشائی، انکوڈنگ، اور دستخطی تصدیق براؤزر میں مقامی طور پر کی جاتی ہے۔

JWT SEO نالج بیس

آن لائن JWT ڈی کوڈنگ کے لیے مکمل گائیڈ: JSON ویب ٹوکن کیا ہے، اس کی تصدیق کیسے کی جائے اور اسے محفوظ طریقے سے کیسے استعمال کیا جائے۔

اگر آپ "JWT Decoder"، "JWT Decoder"، "JSON Web Token Parsing"، "JWT Verify" یا "JWT Encoder" تلاش کر رہے ہیں، تو اس کا عام طور پر مطلب یہ ہے کہ آپ کے پاس پہلے سے ہی ایک ٹوکن ہے اور آپ کو اس کے ہیڈر، پے لوڈ، میعاد ختم ہونے کا وقت، دستخط کرنے والے الگورتھم اور دعووں کو تیزی سے سمجھنے کی ضرورت ہے۔ یہ صفحہ نہ صرف آن لائن JWT ڈی کوڈنگ ٹولز فراہم کرتا ہے بلکہ JWT کے بنیادی علم کو بھی ترتیب دیتا ہے جس کے بارے میں ڈویلپر اکثر پوچھتے ہیں۔

JWT کیا ہے؟

JWT JSON ویب ٹوکن کا مخفف ہے۔ یہ ایک ٹوکن فارمیٹ ہے جو معلومات کی نمائندگی کرنے کے لیے JSON کا استعمال کرتا ہے اور پھر اسے ایک آسان سٹرنگ میں تبدیل کرتا ہے۔ یہ اکثر فرنٹ اینڈ اور بیک اینڈ سیپریشن ویب سائٹس، ایپ API، ممبر لاگ ان، سنگل سائن آن SSO، مائیکرو سروس کی اجازت اور خدمات کے درمیان ڈیٹا ایکسچینج میں استعمال ہوتا ہے۔

جے ڈبلیو ٹی ڈی کوڈنگ کے لیے پاس ورڈ کی ضرورت نہیں ہے کیونکہ ہیڈر اور پے لوڈ صرف Base64URL انکوڈ شدہ ہیں، انکرپٹڈ نہیں۔ جو بھی ٹوکن حاصل کرتا ہے وہ پے لوڈ مواد کو دیکھنے کے لیے JWT Decoder کا استعمال کر سکتا ہے، اس لیے دعووں میں پاس ورڈ، API کیز یا حساس ذاتی معلومات شامل نہیں ہو سکتیں۔

JWT کب استعمال کریں؟

سب سے عام استعمال کی صورت اجازت ہے. صارف کے کامیابی سے لاگ ان ہونے کے بعد، اجازت دینے والا سرور JWT جاری کرتا ہے۔ جب فرنٹ اینڈ یا ایپ بعد میں API کو کال کرتی ہے، تو ٹوکن HTTP اتھارٹی ہیڈر میں رکھا جاتا ہے، جیسے Authorization: Bearer ۔

JWT بھی عام طور پر معلومات کے تبادلے کے لیے استعمال ہوتا ہے۔ جب دو نظاموں کو قابل تصدیق ڈیٹا کا تبادلہ کرنے کی ضرورت ہوتی ہے، دستخط وصول کنندہ کو اس بات کی تصدیق کرنے کی اجازت دیتے ہیں کہ ٹرانسمیشن کے دوران ڈیٹا کو تبدیل نہیں کیا گیا ہے۔ JWKS اینڈ پوائنٹ کو عام طور پر بڑے سسٹمز میں پبلک کیز کو ظاہر کرنے کے لیے استعمال کیا جاتا ہے تاکہ مختلف سروسز ٹوکن کے ماخذ کی تصدیق کر سکیں۔

JWT تین سیکشن کا ڈھانچہ: ہیڈر، پے لوڈ، دستخط

ایک معیاری JWT عام طور پر تین وقفوں سے الگ کردہ Base64URL سٹرنگز پر مشتمل ہوتا ہے: Header.Payload.Signature۔ ہیڈر کا پہلا سیکشن ٹوکن کی قسم اور دستخطی الگورتھم کی وضاحت کرتا ہے، پے لوڈ کا دوسرا سیکشن دعوے پر مشتمل ہے، اور دستخط کا تیسرا حصہ سالمیت کی تصدیق کے لیے استعمال ہوتا ہے۔

عام رجسٹرڈ دعووں میں شامل ہیں iss, sub, aud, exp, exp,iat اور jti۔ اچھی API کی توثیق عام طور پر کم از کم exp، iss اور aud کو چیک کرے گی۔

لاگ ان اور API میں JWT کیسے کام کرتا ہے؟

عام عمل یہ ہے: صارف لاگ ان کرتا ہے، سرور کو اکاؤنٹ کے پاس ورڈ یا تیسرے فریق لاگ ان کے نتیجے کی تصدیق کرنے کی اجازت دیتا ہے، اور پھر ایک رسائی ٹوکن جاری کرتا ہے۔ فرنٹ اینڈ API کی درخواست میں رسائی ٹوکن منسلک کرتا ہے۔ بیک اینڈ API ٹوکن کی تصدیق کرتا ہے اور محفوظ ڈیٹا واپس کرتا ہے۔

JWT ایک عالمگیر سیشن کا متبادل نہیں ہے۔ ایک بار ٹوکن جاری ہونے کے بعد، اس کی عام طور پر میعاد ختم ہونے سے پہلے ڈیٹا بیس کو چیک کیے بغیر تصدیق کی جا سکتی ہے۔ تاہم، ٹوکن منسوخی، فوری اجازت میں تبدیلی، اور لاگ آؤٹ پروسیسنگ کو ابھی بھی ڈیزائن کرنے کی ضرورت ہے۔

JWT توثیق اور JWT تصدیق میں کیا فرق ہے؟

JWT کی توثیق سے مراد عام طور پر یہ جانچنا ہوتا ہے کہ آیا ٹوکن متوقع اصولوں پر پورا اترتا ہے، جیسے کہ آیا اس کے تین حصے ہیں، کیا اسے ڈی کوڈ کیا جا سکتا ہے، آیا JSON قانونی ہے، آیا اس کی میعاد ختم ہو چکی ہے، آیا جاری کنندہ درست ہے، اور آیا سامعین موجودہ API کی تعمیل کرتے ہیں۔

JWT توثیق دستخط کی دوبارہ گنتی کے لیے مخصوص الگورتھم اور کلید کا استعمال کرے گی، اور پھر اس کا ٹوکن کے تیسرے دستخط سے موازنہ کرے گی۔ پے لوڈ کو سمجھنے کے قابل ہونے کا مطلب یہ نہیں ہے کہ ٹوکن قابل اعتماد ہے۔ آفیشل API کو سیل کی تصدیق اور دعووں کی تصدیق سے گزرنا چاہیے۔

JWT Decode اور JWT Encode میں کیا فرق ہے؟

JWT ڈیکوڈ ٹوکن کے پہلے اور دوسرے پیراگراف کو JSON میں تبدیل کرتا ہے، جس سے آپ ہیڈر اور پے لوڈ کو پڑھ سکتے ہیں۔ JWT انکوڈ الٹا عمل ہے: ہیڈر JSON اور Payload JSON تیار کریں، دستخط بنائیں، اور آخر میں انہیں ایک مکمل ٹوکن میں یکجا کریں۔

اگر آپ صرف پے لوڈ کا مواد دیکھنا چاہتے ہیں، تو آپ کو کسی راز کی ضرورت نہیں ہے۔ اگر آپ اس بات کی تصدیق کرنا چاہتے ہیں کہ آیا ٹوکن واقعی آپ کے سسٹم کی طرف سے جاری کیا گیا ہے، تو آپ کو دستخط کی تصدیق کے لیے صحیح خفیہ یا عوامی کلید کا استعمال کرنا چاہیے۔ فی الحال یہ صفحہ HS256 کو سپورٹ کرتا ہے۔

JWT دعویٰ موازنہ: ڈی کوڈنگ کے بعد مجھے کن فیلڈز کو دیکھنا چاہیے؟

آن لائن JWT ڈی کوڈنگ کا استعمال کرتے وقت، آپ کو یہ بھی چیک کرنا چاہیے کہ ٹوکن کس نے جاری کیا، یہ کس سسٹم کو جاری کیا گیا، یہ کب نافذ ہوتا ہے، کب اس کی میعاد ختم ہوتی ہے، اور آیا اجازت کا دائرہ API کی ضروریات کو پورا کرتا ہے۔ مندرجہ ذیل جدول عام JWT دعووں کا خلاصہ کرتا ہے۔

دعویٰچینی معنیڈیبگ کرتے وقت کیا چیک کریں۔
issجاری کرنے والا، جاری کرنے والاچاہے یہ آپ کا اجازت دینے والا سرور ہو یا ایک قابل اعتماد شناخت فراہم کنندہ۔
ذیلیموضوع، صارف یا پرنسپل IDچاہے یہ درست صارف، رکن، سروس اکاؤنٹ یا ڈیوائس سے مطابقت رکھتا ہو۔
آڈسامعین، ٹوکن سامعینکیا اسے موجودہ API پر بھیجنا ہے؛ سامعین کی غلطیاں اکثر 401 کا سبب بنتی ہیں۔
expمیعاد ختم ہونے کا وقت، ختم ہونے کا وقتچاہے اس کی میعاد ختم ہو گئی ہو؛ یونکس ٹائم اسٹیمپ اور ٹائم زون ڈسپلے میں فرق نوٹ کریں۔
nbfپہلے نہیں، موثر وقتکیا قابل استعمال وقت ابھی تک نہیں پہنچا؛ سرور کے وقت کا انحراف بھی اس کو متاثر کرے گا۔
iatجاری کیا گیا، جاری ہونے کے وقتکیا یہ لاگ ان یا ریفریش ٹوکن کے اصل وقت سے میل کھاتا ہے۔
جے ٹی آئیJWT ID، ٹوکن منفرد IDآیا اسے منسوخی کی فہرستوں، آڈٹ لاگز یا ری پلے اٹیک تحفظ کے لیے استعمال کیا جا سکتا ہے۔
دائرہ کاراختیارات کا دائرہآیا API کو مطلوبہ پڑھنے، لکھنے، منتظم اور دیگر اجازتیں موجود ہیں۔

HS256، RS256 اور ES256 کے درمیان انتخاب کیسے کریں؟

JWT ہیڈر میں alg تصدیق کنندہ کو بتائے گا کہ کون سا الگورتھم استعمال کرنا چاہیے۔ HS256 HMAC SHA-256 ہے، اور جاری اور تصدیق دونوں رازوں کا ایک ہی سیٹ استعمال کرتے ہیں۔ RS256 RSA نجی کلیدی دستخط اور عوامی کلید کی تصدیق کا استعمال کرتا ہے۔ ES256 بیضوی وکر الگورتھم کا استعمال کرتا ہے۔

پسدید کو ہیڈر میں ترمیم کرکے حملہ آوروں کو تصدیقی عمل کو متاثر کرنے سے روکنے کے لیے اجازت شدہ الگورتھم کی فہرست واضح طور پر بتانی چاہیے۔ اگر JWT کسی شناخت فراہم کنندہ کی طرف سے آتا ہے، تو عام طور پر JWKS یا عوامی کلید حاصل کریں اور kid, iss, aud, چیک کریں۔

عام JWT غلطیاں اور خرابیوں کا سراغ لگانے کے طریقے

JWT ڈیکوڈر کا استعمال کرتے وقت سب سے زیادہ عام مسائل کا سامنا کرنا پڑتا ہے کہ ٹوکن معیاری تھری سیگمنٹ فارمیٹ میں نہیں ہے، Base64URL سٹرنگ نامکمل کاپی کی گئی ہے، اس سے پہلے اور بعد میں سفید جگہیں ہیں، پے لوڈ قانونی JSON نہیں ہے، یا دستخط کرنے کا راز غلط استعمال کیا گیا ہے۔ اگر API 401 یا 403 لوٹاتا ہے، تو یہ تجویز کیا جاتا ہے کہ پہلے JWT کو ڈی کوڈ کریں اور exp، aud، اور scope کی تصدیق کریں۔

JWT ڈیبگنگ چیک لسٹ
  • آیا ٹوکن header.payload.signature تھری سیگمنٹ فارمیٹ میں ہے۔
  • آیا اجازت کا ہیڈر Bearer اسکیما استعمال کرتا ہے۔
  • آیا exp کی میعاد ختم ہوگئی ہے اور آیا سرور کا وقت مطابقت پذیر ہے۔
  • آیا iss اور aud موجودہ ماحول سے مطابقت رکھتے ہیں۔
  • آیا HS256 راز جاری کرنے والے اختتام کے ساتھ مکمل طور پر مطابقت رکھتا ہے۔
  • آیا RS256 / ES256 درست عوامی کلید اور بچہ استعمال کرتا ہے۔
  • آیا اجازت کے دعووں میں API کے لیے مطلوبہ دائرہ کار یا کردار شامل ہے۔

JWT، سیشن، اور SAML کے درمیان کیا فرق ہے؟

سیشن عام طور پر اسٹیٹ کو سرور یا سنٹرلائزڈ اسٹوریج میں محفوظ کرتا ہے، اور براؤزر صرف سیشن آئی ڈی کو محفوظ کرتا ہے۔ JWT ٹوکن میں ریاست کا حصہ رکھتا ہے، تاکہ API سالمیت کی تصدیق کے لیے دستخط کا استعمال کر سکے۔ SAML XML پر مبنی ہے اور عام طور پر انٹرپرائز SSO میں استعمال ہوتا ہے۔

منصوبہصورت حال کے لیے موزوںنوٹ کرنے کی چیزیں
جے ڈبلیو ٹیAPI کی اجازت، SSO رسائی ٹوکن، مائیکرو سروسزمیعاد ختم ہونے کے وقت، مہر کی تصدیق، منسوخی اور حساس معلومات کے رساو کو کنٹرول کرنا ضروری ہے۔
سیشنروایتی ویب سائٹس جن کو فوری لاگ آؤٹ یا مرکزی حیثیت کے کنٹرول کی ضرورت ہوتی ہے۔ایک سرور سائیڈ سیشن اسٹور کی ضرورت ہے، اور کراس سروس کی توسیع کے لیے اضافی ڈیزائن کی ضرورت ہے۔
SAMLانٹرپرائز شناختی انضمام، میراثی SSO سسٹمزXML ڈھانچے بڑے ہوتے ہیں اور دستخط اور ترتیبات عام طور پر زیادہ پیچیدہ ہوتے ہیں۔

JWT سیکیورٹی مشورہ: سفید ٹوپی SEO کو خطرات کو بھی واضح طور پر لکھنا چاہیے۔

  • جے ڈبلیو ٹی ہیڈر یا پے لوڈ میں پاس ورڈز، پرائیویٹ کیز، API کیز، ادائیگی کی معلومات یا حساس ذاتی معلومات نہ ڈالیں۔
  • ایک معقول exp سیٹ کریں اور رسائی ٹوکن کو زیادہ دیر تک درست نہ بنائیں۔
  • اجازت شدہ الگورتھم کو بیک اینڈ تصدیق کے دوران درست کیا جانا چاہیے، اور ہیڈر کے alg پر اندھا اعتماد نہ کریں۔
  • کافی لمبا اور بے ترتیب HS256 راز استعمال کریں۔ پیداوار کے ماحول میں مثال کے راز کا استعمال نہ کریں۔
  • ضروری اجازتوں کے دعووں کے ساتھ iss, aud, nbf, iat چیک کریں۔
  • ہیڈر کو بہت بڑا بنانے یا ڈیٹا لیک ہونے سے بچنے کے لیے JWT میں بہت زیادہ اجازت کی فہرست بھرنے سے گریز کریں۔
  • فرنٹ اینڈ اسٹوریج ٹوکنز کو XSS، CSRF، کوکی کی خصوصیات اور براؤزر اسٹوریج کے خطرات کا جائزہ لینے کی ضرورت ہے۔

یہ آن لائن JWT ڈی کوڈنگ ٹول براؤزر کی مقامی پروسیسنگ کا استعمال کرتا ہے: ٹوکن، سیکرٹ، ہیڈر JSON اور پے لوڈ JSON جو آپ پیسٹ کرتے ہیں وہ ٹول بوائے سرور پر اپ لوڈ نہیں کیا جائے گا۔ اس کے باوجود، حقیقی پروڈکشن ٹوکن کے ساتھ کام کرتے وقت کم از کم انکشاف کے اصول پر عمل کیا جانا چاہیے۔

JWT اکثر API ڈیبگنگ کے عمل میں JSON، Base64URL، URL استفسار، ٹائم اسٹیمپ، SHA-256، UUID، regex اور دیگر ڈیٹا فارمیٹس کے ساتھ ظاہر ہوتا ہے۔ آپ ToolBoy کا JSON فارمیٹنگ ٹول، Base64 انکوڈنگ اور ڈی کوڈنگ، data-conver. ٹائم اسٹیمپ کی تبدیلی یا UUID جنریٹر۔

مزید پڑھنے کے لیے، براہ کرم jwt.io کے JSON ویب ٹوکن کا تعارف اور RFC 7519۔ عملی ڈیبگنگ، سفید ٹوپی SEO اور مقامی رازداری پر توجہ مرکوز کرتے ہوئے، اس صفحہ کے مواد کو دوبارہ منظم اور چینی زبان میں دوبارہ لکھا گیا ہے۔

آن لائن JWT ضابطہ کشائی کے عمومی سوالنامہ

کیا آن لائن JWT ڈی کوڈنگ دستخط کی تصدیق کرے گی؟
ہیڈر اور پے لوڈ کو ڈی کوڈ کرنا دستخط کی تصدیق کے مترادف نہیں ہے۔ اس بات کی تصدیق کرنے کے لیے کہ آیا ٹوکن کے ساتھ چھیڑ چھاڑ کی گئی ہے، براہ کرم وہی راز درج کریں اور تصدیق پر عمل کریں۔
کیا JWT پے لوڈ میں پاس ورڈ یا کیز شامل ہیں؟
تجویز کردہ نہیں عام طور پر، JWT صرف Base64URL کو انکوڈ کیا جاتا ہے، اور جو بھی ٹوکن حاصل کرتا ہے وہ پے لوڈ پڑھ سکتا ہے۔
کیا JWT انکوڈر سرکاری طور پر ٹوکن جاری کرنے کے لیے موزوں ہے؟
یہ ٹول ڈیولپمنٹ، ٹیسٹنگ اور ڈیبگنگ کے لیے موزوں ہے۔ رسمی ماحول میں بیک اینڈ سروس ایشو کے ٹوکنز ہونے چاہئیں اور راز یا نجی کلیدوں کا صحیح طریقے سے انتظام کرنا چاہیے۔