العربية

أدوات المطور · وحدة فك التشفير JWT

المطالبات السبعة المسجلة JWT: iss وsub وaud وexp وnbf وiat وjti

· خلفية

jwt تنسيقات البيانات المصادقة

سبعة ملصقات مطالبة مسجلة JWT مرتبة داخل كائن الحمولة
الرسم التوضيحي المتجه الأصلي ToolAcre

RFC 7519 يحتفظ بسبعة أسماء مطالبات بمعاني وأنواع محددة. يشرح هذا المنشور كل واحدة منها، وأنواع StringOrURI وNumericDate، وكيفية تعايش المطالبات العامة والخاصة المسجلة.

ما هي أسماء المطالبات التي يجب أن أستخدمها؟ - سؤال التصميم الذي يجيب عليه التسجيل

يعد اختيار أسماء المطالبات جزءًا من قرار قابلية التشغيل البيني. إن إعادة استخدام الاسم المسجل يمنح القراء والمكتبات معنى راسخًا، بينما تتطلب الأسماء الخاصة بالتطبيقات وثائق محلية. يتعرف ToolAcre على سبعة أسماء أساسية في جدول الوصف الخاص به ويترك المطالبات الأخرى مرئية دون تعيين دلالات.

الاسم المألوف ليس جديرًا بالثقة تلقائيًا. يقرأ جهاز فك التشفير أي كائن يحتوي عليه الرمز المميز ولا يتحقق أبدًا من توقيعه. تساعد المفردات المسجلة البشر على تصنيف البيانات؛ يمكن فقط للمدقق الموثوق به إثبات أن المُصدر قدم القيمة المحمية.

يتم عرض iss وsub كسلاسل؛ لا يفرض هذا التطبيق بناء جملة StringOrURI

يحدد `iss` من يدعي الرمز المميز أنه أصدره، ويحدد `sub` من أو ما هو عليه. يصف ToolAcre كليهما ويعرض قيمهما، ولكن تنفيذه لا يتحقق من صحة القواعد النحوية لـ StringOrURI أو يقارن أيًا من الحقلين بتكوين الخدمة.

يجب على المدقق ربط المُصدر المتوقع بالمواد الرئيسية الموثوقة وتفسير الموضوع ضمن مساحة اسم المُصدر. إن نسخ سلسلة مصدر معروفة إلى حمولة ملفقة يجعل وحدة فك التشفير تبدو مقنعة دون تحديد الأصل. استخدم هذه الحقول فقط بعد التحقق من التشفير.

aud - المستلمون المقصودون، كسلسلة أو مصفوفة

يصف `aud` المستلمين المقصودين وقد يتم تمثيلهم كقيمة واحدة أو قائمة بموجب قواعد الرموز المميزة المعمول بها. يحتفظ جدول المطالبات العامة الخاص بـ ToolAcre بالمصفوفات كنص JSON ولكنه لا يقرر ما إذا كانت الخدمة الحالية ستظهر فيها أم لا.

الجمهور سياقي. قد يكون نفس الرمز المميز المصادق عليه مناسبًا لواحد API وخاطئًا لآخر. يحتاج خادم الموارد إلى معرف متوقع في التكوين الموثوق به ويجب أن يرفض عدم التطابق بدلاً من السماح للرمز المميز بتحديد المكان الذي يجب قبوله فيه.

exp وnbf وiat — مطالبات NumericDate الثلاثة التي تربط الرمز المميز بالزمن

`exp` و`nbf` و`iat` هي مطالبات NumericDate. ToolAcre يتعامل مع الأرقام المحدودة على أنها ثواني منذ العصر، ويضرب في 1,000 لعرض التاريخ والتسميات انتهاء الصلاحية أو ليس قبل بالنسبة لساعة المتصفح. ولا يحدد الفسحة أو يفرض قبول الخادم.

يشير انتهاء الصلاحية إلى حد النهاية المطالب به، وليس دليلاً على أن الرمز المميز كان صالحًا على الإطلاق. يشير ليس قبل إلى حد البداية المطالب به، ويسجل الصادر عند وقت الإنشاء المطالب به. ويمكن تزوير كل منها في حمولة، لذلك يجب أن تتبع حسابات الوقت التحقق من التوقيع في تدفق موثوق به.

jti - معرف فريد لاكتشاف إعادة التشغيل وقوائم الرفض

`jti` هو معرف الرمز المميز. يمكن للأنظمة استخدام معرف تم إنشاؤه بشكل مناسب ومصادق عليه لتتبع إعادة التشغيل أو حالة الإلغاء، ولكن المطالبة وحدها لا توفر أيًا من الخاصيتين. يصفه ToolAcre بأنه معرف الرمز المميز لاكتشاف إعادة التشغيل ويعرض قيمته الدقيقة.

ينتمي سلوك التفرد والتخزين والبحث إلى بنية المُصدر والمتحقق. لا يمكن لوحدة فك الترميز تحديد ما إذا كان رمز مميز آخر قد أعاد استخدام المعرف أو ما إذا كانت قائمة الرفض تحتوي عليه. تعامل معها كقيمة ارتباط مرشحة حتى يقدم النظام الموثوق المحيط الأدلة.

الأوصاف المسجلة والمطالبات الخاصة بالتطبيقات في شاشة العرض ToolAcre

يميز التنفيذ الأسماء المسجلة فقط من خلال النص التوضيحي. لا يزال يتم إرجاع كل خاصية حمولة بواسطة `listClaims`؛ تتلقى الأسماء غير المعروفة وصفًا فارغًا وتقوم واجهة المستخدم بتسميتها خاصة بالتطبيق. ولا يستشير السجل العام أو يمنع تضارب الأسماء الخاصة.

تتجنب هذه الحدود المطالبة بأكثر مما يثبته المصدر. يجب على الفرق توثيق مطالباتهم الخاصة واختيار أسماء مقاومة للتصادم عندما تكون قابلية التشغيل البيني مهمة. إن غياب الوصف في وحدة فك التشفير يعني "ليس موجودًا في جدول الأسماء السبعة المحلي هذا"، وليس "غير صالح" أو "آمن للتجاهل".

مثال عملي - قراءة حمولة واقعية وتصنيف كل مطالبة

خذ بعين الاعتبار `{"iss":"https://issuer.example","sub":"user-7","aud":["orders"],"exp":1717246800,"nbf":1717243100,"iat":1717243200,"jti":"demo-9","tenant":"north"}`. يصف ToolAcre الحقول والتسميات السبعة المسجلة `tenant` الخاصة بالتطبيق أثناء تنسيق الأوقات الرقمية الثلاثة.

يساعد هذا التصنيف في مراجعة تصميم الحمولة. ولا يقوم بمصادقة URL أو الموضوع أو الجمهور أو التواريخ أو المعرف أو المستأجر. يمكن للرمز المزور إعادة إنتاج الكائن تمامًا. قم بإدخال المطالبات التي تم التحقق منها فقط في منطق التفويض، ثم قم بتطبيق القيم المتوقعة للخدمة المستهلكة.

الوجبات الجاهزة: استخدم الأسماء المسجلة عندما تكون مناسبة - يعرض برنامج فك التشفير ToolAcre JWT الحمولة حتى تتمكن من معرفة المطالبات التي يحددها المُصدر الحقيقي

استخدم الأسماء المسجلة عندما تكون معانيها المحددة مناسبة، لأن المفردات التي يمكن التعرف عليها تقلل من الترجمة غير الضرورية. حافظ على الحقول الخاصة موثقة وبالحد الأدنى. لا تقم بتحميل `sub` أو `aud` بشكل زائد أو مطالبة زمنية بمعنى محلي مختلف لمجرد أن الكود المتلقي للمعلومات يوزع هذا المفتاح بالفعل.

يمكن لـ ToolAcre إظهار الأسماء التي يحملها الرمز المميز الآمن وكيفية عرض مطالباته الرقمية. لا يمكن التصديق على أي قيمة. النتيجة المفيدة لفك التشفير هي جرد للمراجعة؛ والنتيجة المفيدة للتحقق والسياسة هي القرار، ويظل كل منهما منفصلاً.