ڈی کوڈ ہیڈر
JSONJWT پیسٹ کرنے کے بعد، تجزیہ شدہ مواد یہاں دکھایا جائے گا۔
براؤزر میں JSON Web Token کا ہیڈر اور پے لوڈ دیکھیں؛ دستخط کی تصدیق نہیں ہوتی۔
فوری طور پر ڈی کوڈ کرنے، معائنہ کرنے اور تصدیق کرنے کے لیے نیچے JWT کو چسپاں کریں۔
ان پٹ JSON ویب ٹوکن کا انتظار ہے۔
JWT پیسٹ کرنے کے بعد، تجزیہ شدہ مواد یہاں دکھایا جائے گا۔
JWT پیسٹ کرنے کے بعد، تجزیہ شدہ مواد یہاں دکھایا جائے گا۔
دستخط کو ڈی کوڈ کرنے کے بعد یہاں دکھایا جائے گا۔
JWT جاری کرتے وقت استعمال کرنے کا راز درج کریں۔ HS256 تصدیق آپ کے براؤزر میں مقامی طور پر کی جاتی ہے۔
ہیڈر اور پے لوڈ JSON میں ترمیم کریں اور HS256 دستخط استعمال کریں۔
JWT پیدا کرنے کی تیاری کریں۔
ٹوکنز کا یہ سیٹ مقامی جانچ اور ڈیولپمنٹ ڈیبگنگ کے لیے موزوں ہے۔
JWT ایک ٹوکن فارمیٹ ہے جو عام طور پر لاگ ان، API کی تصدیق اور انٹر سروس اجازت کے لیے استعمال ہوتا ہے۔ یہ تین حصوں پر مشتمل ہے: ہیڈر، پے لوڈ اور دستخط۔
پے لوڈ مواد کو ڈی کوڈ اور پڑھا جا سکتا ہے، اور حساس معلومات کو JWT دعووں میں نہیں رکھا جانا چاہیے۔
یہ صفحہ HS256 دستخطی تصدیق اور جنریشن کو سپورٹ کرتا ہے، جس سے یہ جانچنا آسان ہو جاتا ہے کہ آیا ٹیسٹ ماحول کا ٹوکن اسی راز کے ساتھ بنایا گیا ہے۔
تمام JWT ضابطہ کشائی، انکوڈنگ، اور دستخطی تصدیق براؤزر میں مقامی طور پر کی جاتی ہے۔
JWT SEO نالج بیس
اگر آپ "JWT Decoder"، "JWT Decoder"، "JSON Web Token Parsing"، "JWT Verify" یا "JWT Encoder" تلاش کر رہے ہیں، تو اس کا عام طور پر مطلب یہ ہے کہ آپ کے پاس پہلے سے ہی ایک ٹوکن ہے اور آپ کو اس کے ہیڈر، پے لوڈ، میعاد ختم ہونے کا وقت، دستخط کرنے والے الگورتھم اور دعووں کو تیزی سے سمجھنے کی ضرورت ہے۔ یہ صفحہ نہ صرف آن لائن JWT ڈی کوڈنگ ٹولز فراہم کرتا ہے بلکہ JWT کے بنیادی علم کو بھی ترتیب دیتا ہے جس کے بارے میں ڈویلپر اکثر پوچھتے ہیں۔
JWT JSON ویب ٹوکن کا مخفف ہے۔ یہ ایک ٹوکن فارمیٹ ہے جو معلومات کی نمائندگی کرنے کے لیے JSON کا استعمال کرتا ہے اور پھر اسے ایک آسان سٹرنگ میں تبدیل کرتا ہے۔ یہ اکثر فرنٹ اینڈ اور بیک اینڈ سیپریشن ویب سائٹس، ایپ API، ممبر لاگ ان، سنگل سائن آن SSO، مائیکرو سروس کی اجازت اور خدمات کے درمیان ڈیٹا ایکسچینج میں استعمال ہوتا ہے۔
جے ڈبلیو ٹی ڈی کوڈنگ کے لیے پاس ورڈ کی ضرورت نہیں ہے کیونکہ ہیڈر اور پے لوڈ صرف Base64URL انکوڈ شدہ ہیں، انکرپٹڈ نہیں۔ جو بھی ٹوکن حاصل کرتا ہے وہ پے لوڈ مواد کو دیکھنے کے لیے JWT Decoder کا استعمال کر سکتا ہے، اس لیے دعووں میں پاس ورڈ، API کیز یا حساس ذاتی معلومات شامل نہیں ہو سکتیں۔
سب سے عام استعمال کی صورت اجازت ہے. صارف کے کامیابی سے لاگ ان ہونے کے بعد، اجازت دینے والا سرور JWT جاری کرتا ہے۔ جب فرنٹ اینڈ یا ایپ بعد میں API کو کال کرتی ہے، تو ٹوکن HTTP اتھارٹی ہیڈر میں رکھا جاتا ہے، جیسے Authorization: Bearer ۔
JWT بھی عام طور پر معلومات کے تبادلے کے لیے استعمال ہوتا ہے۔ جب دو نظاموں کو قابل تصدیق ڈیٹا کا تبادلہ کرنے کی ضرورت ہوتی ہے، دستخط وصول کنندہ کو اس بات کی تصدیق کرنے کی اجازت دیتے ہیں کہ ٹرانسمیشن کے دوران ڈیٹا کو تبدیل نہیں کیا گیا ہے۔ JWKS اینڈ پوائنٹ کو عام طور پر بڑے سسٹمز میں پبلک کیز کو ظاہر کرنے کے لیے استعمال کیا جاتا ہے تاکہ مختلف سروسز ٹوکن کے ماخذ کی تصدیق کر سکیں۔
ایک معیاری JWT عام طور پر تین وقفوں سے الگ کردہ Base64URL سٹرنگز پر مشتمل ہوتا ہے: Header.Payload.Signature۔ ہیڈر کا پہلا سیکشن ٹوکن کی قسم اور دستخطی الگورتھم کی وضاحت کرتا ہے، پے لوڈ کا دوسرا سیکشن دعوے پر مشتمل ہے، اور دستخط کا تیسرا حصہ سالمیت کی تصدیق کے لیے استعمال ہوتا ہے۔
عام رجسٹرڈ دعووں میں شامل ہیں iss, sub, aud, exp, iat اور jti۔ اچھی API کی توثیق عام طور پر کم از کم exp، iss اور aud کو چیک کرے گی۔
عام عمل یہ ہے: صارف لاگ ان کرتا ہے، سرور کو اکاؤنٹ کے پاس ورڈ یا تیسرے فریق لاگ ان کے نتیجے کی تصدیق کرنے کی اجازت دیتا ہے، اور پھر ایک رسائی ٹوکن جاری کرتا ہے۔ فرنٹ اینڈ API کی درخواست میں رسائی ٹوکن منسلک کرتا ہے۔ بیک اینڈ API ٹوکن کی تصدیق کرتا ہے اور محفوظ ڈیٹا واپس کرتا ہے۔
JWT ایک عالمگیر سیشن کا متبادل نہیں ہے۔ ایک بار ٹوکن جاری ہونے کے بعد، اس کی عام طور پر میعاد ختم ہونے سے پہلے ڈیٹا بیس کو چیک کیے بغیر تصدیق کی جا سکتی ہے۔ تاہم، ٹوکن منسوخی، فوری اجازت میں تبدیلی، اور لاگ آؤٹ پروسیسنگ کو ابھی بھی ڈیزائن کرنے کی ضرورت ہے۔
JWT کی توثیق سے مراد عام طور پر یہ جانچنا ہوتا ہے کہ آیا ٹوکن متوقع اصولوں پر پورا اترتا ہے، جیسے کہ آیا اس کے تین حصے ہیں، کیا اسے ڈی کوڈ کیا جا سکتا ہے، آیا JSON قانونی ہے، آیا اس کی میعاد ختم ہو چکی ہے، آیا جاری کنندہ درست ہے، اور آیا سامعین موجودہ API کی تعمیل کرتے ہیں۔
JWT توثیق دستخط کی دوبارہ گنتی کے لیے مخصوص الگورتھم اور کلید کا استعمال کرے گی، اور پھر اس کا ٹوکن کے تیسرے دستخط سے موازنہ کرے گی۔ پے لوڈ کو سمجھنے کے قابل ہونے کا مطلب یہ نہیں ہے کہ ٹوکن قابل اعتماد ہے۔ آفیشل API کو سیل کی تصدیق اور دعووں کی تصدیق سے گزرنا چاہیے۔
JWT ڈیکوڈ ٹوکن کے پہلے اور دوسرے پیراگراف کو JSON میں تبدیل کرتا ہے، جس سے آپ ہیڈر اور پے لوڈ کو پڑھ سکتے ہیں۔ JWT انکوڈ الٹا عمل ہے: ہیڈر JSON اور Payload JSON تیار کریں، دستخط بنائیں، اور آخر میں انہیں ایک مکمل ٹوکن میں یکجا کریں۔
اگر آپ صرف پے لوڈ کا مواد دیکھنا چاہتے ہیں، تو آپ کو کسی راز کی ضرورت نہیں ہے۔ اگر آپ اس بات کی تصدیق کرنا چاہتے ہیں کہ آیا ٹوکن واقعی آپ کے سسٹم کی طرف سے جاری کیا گیا ہے، تو آپ کو دستخط کی تصدیق کے لیے صحیح خفیہ یا عوامی کلید کا استعمال کرنا چاہیے۔ فی الحال یہ صفحہ HS256 کو سپورٹ کرتا ہے۔
آن لائن JWT ڈی کوڈنگ کا استعمال کرتے وقت، آپ کو یہ بھی چیک کرنا چاہیے کہ ٹوکن کس نے جاری کیا، یہ کس سسٹم کو جاری کیا گیا، یہ کب نافذ ہوتا ہے، کب اس کی میعاد ختم ہوتی ہے، اور آیا اجازت کا دائرہ API کی ضروریات کو پورا کرتا ہے۔ مندرجہ ذیل جدول عام JWT دعووں کا خلاصہ کرتا ہے۔
| دعویٰ | چینی معنی | ڈیبگ کرتے وقت کیا چیک کریں۔ |
|---|---|---|
iss | جاری کرنے والا، جاری کرنے والا | چاہے یہ آپ کا اجازت دینے والا سرور ہو یا ایک قابل اعتماد شناخت فراہم کنندہ۔ |
ذیلی | موضوع، صارف یا پرنسپل ID | چاہے یہ درست صارف، رکن، سروس اکاؤنٹ یا ڈیوائس سے مطابقت رکھتا ہو۔ |
آڈ | سامعین، ٹوکن سامعین | کیا اسے موجودہ API پر بھیجنا ہے؛ سامعین کی غلطیاں اکثر 401 کا سبب بنتی ہیں۔ |
exp | میعاد ختم ہونے کا وقت، ختم ہونے کا وقت | چاہے اس کی میعاد ختم ہو گئی ہو؛ یونکس ٹائم اسٹیمپ اور ٹائم زون ڈسپلے میں فرق نوٹ کریں۔ |
nbf | پہلے نہیں، موثر وقت | کیا قابل استعمال وقت ابھی تک نہیں پہنچا؛ سرور کے وقت کا انحراف بھی اس کو متاثر کرے گا۔ |
iat | جاری کیا گیا، جاری ہونے کے وقت | کیا یہ لاگ ان یا ریفریش ٹوکن کے اصل وقت سے میل کھاتا ہے۔ |
جے ٹی آئی | JWT ID، ٹوکن منفرد ID | آیا اسے منسوخی کی فہرستوں، آڈٹ لاگز یا ری پلے اٹیک تحفظ کے لیے استعمال کیا جا سکتا ہے۔ |
دائرہ کار | اختیارات کا دائرہ | آیا API کو مطلوبہ پڑھنے، لکھنے، منتظم اور دیگر اجازتیں موجود ہیں۔ |
JWT ہیڈر میں alg تصدیق کنندہ کو بتائے گا کہ کون سا الگورتھم استعمال کرنا چاہیے۔ HS256 HMAC SHA-256 ہے، اور جاری اور تصدیق دونوں رازوں کا ایک ہی سیٹ استعمال کرتے ہیں۔ RS256 RSA نجی کلیدی دستخط اور عوامی کلید کی تصدیق کا استعمال کرتا ہے۔ ES256 بیضوی وکر الگورتھم کا استعمال کرتا ہے۔
پسدید کو ہیڈر میں ترمیم کرکے حملہ آوروں کو تصدیقی عمل کو متاثر کرنے سے روکنے کے لیے اجازت شدہ الگورتھم کی فہرست واضح طور پر بتانی چاہیے۔ اگر JWT کسی شناخت فراہم کنندہ کی طرف سے آتا ہے، تو عام طور پر JWKS یا عوامی کلید حاصل کریں اور kid, iss, aud, چیک کریں۔
JWT ڈیکوڈر کا استعمال کرتے وقت سب سے زیادہ عام مسائل کا سامنا کرنا پڑتا ہے کہ ٹوکن معیاری تھری سیگمنٹ فارمیٹ میں نہیں ہے، Base64URL سٹرنگ نامکمل کاپی کی گئی ہے، اس سے پہلے اور بعد میں سفید جگہیں ہیں، پے لوڈ قانونی JSON نہیں ہے، یا دستخط کرنے کا راز غلط استعمال کیا گیا ہے۔ اگر API 401 یا 403 لوٹاتا ہے، تو یہ تجویز کیا جاتا ہے کہ پہلے JWT کو ڈی کوڈ کریں اور exp، aud، اور scope کی تصدیق کریں۔
header.payload.signature تھری سیگمنٹ فارمیٹ میں ہے۔Bearer اسکیما استعمال کرتا ہے۔exp کی میعاد ختم ہوگئی ہے اور آیا سرور کا وقت مطابقت پذیر ہے۔iss اور aud موجودہ ماحول سے مطابقت رکھتے ہیں۔بچہ استعمال کرتا ہے۔سیشن عام طور پر اسٹیٹ کو سرور یا سنٹرلائزڈ اسٹوریج میں محفوظ کرتا ہے، اور براؤزر صرف سیشن آئی ڈی کو محفوظ کرتا ہے۔ JWT ٹوکن میں ریاست کا حصہ رکھتا ہے، تاکہ API سالمیت کی تصدیق کے لیے دستخط کا استعمال کر سکے۔ SAML XML پر مبنی ہے اور عام طور پر انٹرپرائز SSO میں استعمال ہوتا ہے۔
| منصوبہ | صورت حال کے لیے موزوں | نوٹ کرنے کی چیزیں |
|---|---|---|
| جے ڈبلیو ٹی | API کی اجازت، SSO رسائی ٹوکن، مائیکرو سروسز | میعاد ختم ہونے کے وقت، مہر کی تصدیق، منسوخی اور حساس معلومات کے رساو کو کنٹرول کرنا ضروری ہے۔ |
| سیشن | روایتی ویب سائٹس جن کو فوری لاگ آؤٹ یا مرکزی حیثیت کے کنٹرول کی ضرورت ہوتی ہے۔ | ایک سرور سائیڈ سیشن اسٹور کی ضرورت ہے، اور کراس سروس کی توسیع کے لیے اضافی ڈیزائن کی ضرورت ہے۔ |
| SAML | انٹرپرائز شناختی انضمام، میراثی SSO سسٹمز | XML ڈھانچے بڑے ہوتے ہیں اور دستخط اور ترتیبات عام طور پر زیادہ پیچیدہ ہوتے ہیں۔ |
exp سیٹ کریں اور رسائی ٹوکن کو زیادہ دیر تک درست نہ بنائیں۔alg پر اندھا اعتماد نہ کریں۔iss, aud, nbf, iat چیک کریں۔یہ آن لائن JWT ڈی کوڈنگ ٹول براؤزر کی مقامی پروسیسنگ کا استعمال کرتا ہے: ٹوکن، سیکرٹ، ہیڈر JSON اور پے لوڈ JSON جو آپ پیسٹ کرتے ہیں وہ ٹول بوائے سرور پر اپ لوڈ نہیں کیا جائے گا۔ اس کے باوجود، حقیقی پروڈکشن ٹوکن کے ساتھ کام کرتے وقت کم از کم انکشاف کے اصول پر عمل کیا جانا چاہیے۔
JWT اکثر API ڈیبگنگ کے عمل میں JSON، Base64URL، URL استفسار، ٹائم اسٹیمپ، SHA-256، UUID، regex اور دیگر ڈیٹا فارمیٹس کے ساتھ ظاہر ہوتا ہے۔ آپ ToolBoy کا JSON فارمیٹنگ ٹول، Base64 انکوڈنگ اور ڈی کوڈنگ، data-conver. ٹائم اسٹیمپ کی تبدیلی یا UUID جنریٹر۔
مزید پڑھنے کے لیے، براہ کرم jwt.io کے JSON ویب ٹوکن کا تعارف اور RFC 7519۔ عملی ڈیبگنگ، سفید ٹوپی SEO اور مقامی رازداری پر توجہ مرکوز کرتے ہوئے، اس صفحہ کے مواد کو دوبارہ منظم اور چینی زبان میں دوبارہ لکھا گیا ہے۔