डेवलपर टूल · JWT डिकोडर
अल्पकालिक एक्सेस टोकन क्यों मायने रखते हैं: एक बार जारी होने के बाद जेडब्ल्यूटी को रद्द नहीं किया जा सकता
· यह क्यों मायने रखती है
जेडब्ल्यूटी प्रमाणीकरण सुरक्षा
एक स्व-निहित टोकन तब तक वैध होता है जब तक कि वह समाप्त न हो जाए, चाहे बीच में कुछ भी हो। यह पोस्ट निरस्तीकरण की समस्या, उपलब्ध शमन और आपके द्वारा निर्धारित सबसे महत्वपूर्ण दावा क्यों है, इसकी व्याख्या करती है।
लॉगआउट जो लॉग आउट नहीं होता - वह टोकन जो सत्र समाप्त होने के बाद भी काम करता रहता है
लॉग आउट करने से ब्राउज़र की स्थानीय प्रतिलिपि को हटाया जा सकता है जबकि पहले जारी किया गया स्व-निहित टोकन एक सत्यापनकर्ता के लिए स्वीकार्य रहता है जो केवल हस्ताक्षर और दावों की जांच करता है। उपयोगकर्ता अनुभव "साइन आउट" कहता है, लेकिन कोई अन्य धारक उसी कॉम्पैक्ट क्रेडेंशियल को तब तक बनाए रख सकता है जब तक कि पॉलिCCमा इसे रोक न दे।
यह ऐसा कुछ नहीं है जिसे डिकोडर हल कर सके। ToolAcre एक `exp` मान दिखा सकता है और ब्राउज़र घड़ी के सापेक्ष इसे समाप्त कह सकता है, फिर भी इसका कोई सत्र स्टोर, अस्वीकृत सूची या जारीकर्ता कनेक्शन नहीं है। निरस्तीकरण व्यवहार उस आर्किटेक्चर से संबंधित है जो क्रेडेंशियल जारी करता है और उनका उपभोग करता है।
स्टेटलेस सत्यापन और इसकी कीमत - कोई केंद्रीय सूची नहीं होने का मतलब कोई केंद्रीय किल स्विच नहीं है
स्टेटलेस सत्यापन एक संसाधन सर्वर को प्रत्येक अनुरोध के लिए केंद्रीय सत्र रिकॉर्ड की क्वेरी किए बिना क्रिप्टोग्राफ़िक सामग्री और दावों का मूल्यांकन करने की अनुमति देता है। उस लुकअप को हटाने से एक प्राकृतिक प्रति-सत्र स्विच भी हट जाता है जब तक कि कोई अन्य स्टेटफुल तंत्र नहीं जोड़ा जाता है। व्यापार वास्तुशिल्प है, केवल JSON में दिखाई देने वाली संपत्ति नहीं है।
एक टोकन में `jti` हो सकता है, लेकिन पहचानकर्ता का कोई निरस्तीकरण प्रभाव नहीं होता है जब तक कि सत्यापनकर्ता किसी विश्वसनीय स्टोर या नियम से परामर्श नहीं लेता है। इसी तरह, खाता अक्षम होने के बाद भी हस्ताक्षर गणितीय रूप से वैध रह सकता है। आवेदन स्वीकृति के लिए वर्तमान नीति की आवश्यकता होती है, न कि केवल इस बात का प्रमाण कि कुछ प्रमुख हस्ताक्षरित ऐतिहासिक बाइट्स।
समाप्ति और ताज़ा डिज़ाइन एक्सपोज़र को सीमित कर सकता है, लेकिन यह रिपॉजिटरी कोई मानक जीवनकाल परिभाषित नहीं करता है
सिस्टम अक्सर एक अलग ताज़ा तंत्र के साथ एक सीमित पहुंच क्रेडेंशियल को जोड़ते हैं, लेकिन यह रिपॉजिटरी एक सार्वभौमिक जीवनकाल को परिभाषित नहीं करता है या दावा नहीं करता है कि एक अवधि उचित है। जोखिम, उपयोगकर्ता अनुभव, पहचान और बुनियादी ढांचे की बाधाएं अलग-अलग हैं, इसलिए यह लेख टोकन-आजीवन मार्गदर्शन का आविष्कार नहीं करता है।
सिद्धांत संकीर्ण है: यदि सत्यापनकर्ता एक प्रमाणित `exp` लागू करता है तो एक समाप्ति सीमा यह सीमित कर सकती है कि चुराया गया एक्सेस टोकन कितने समय तक उपयोगी रहता है। ताज़ा प्रसंस्करण किसी अन्य क्रेडेंशियल को जारी करने से पहले अधिक राज्य से परामर्श कर सकता है। ToolAcre केवल दावे प्रदर्शित करता है; यह न तो प्रवर्तन करता है और न ही ताज़ा करता है।
जेटीआई द्वारा अस्वीकरण - उन मामलों के लिए राज्य को फिर से प्रस्तुत करना जिन्हें तत्काल रद्द करने की आवश्यकता है
`jti` द्वारा कुंजीबद्ध एक अस्वीकरण सूची चयनित टोकन के लिए तत्काल निर्णय बिंदु को फिर से प्रस्तुत कर सकती है। इसके लिए एक विशिष्ट पहचानकर्ता, विश्वसनीय प्रविष्टि पथ, भंडारण उपलब्धता और सत्यापनकर्ता लुकअप नीति की आवश्यकता होती है। केवल `jti` को डिकोड करने से विशिष्टता नहीं दिखती या यह साबित नहीं होता कि स्टोर में यह मौजूद है।
वही स्थिति डिज़ाइन के आधार पर खाता-व्यापी या सत्र-विशिष्ट अमान्यकरण का समर्थन कर सकती है। यह उन परिचालन निर्भरताओं को भी पुनर्स्थापित करता है जिनसे स्टेटलेस सत्यापन से बचा जा सकता है। किसी अस्वीकृत सूची को निःशुल्क टॉगल के रूप में प्रस्तुत करने के बजाय कैश विफलता, अवधारण और प्रसार का स्पष्ट रूप से मूल्यांकन करें।
आत्मनिरीक्षण और कुंजी घुमाव - जारीकर्ता से पूछना, या एक ही बार में सब कुछ अमान्य कर देना
आत्मनिरीक्षण एक प्राधिकारी से वर्तमान टोकन स्थिति के बारे में पूछता है, जिससे स्वीकृति एक ऑनलाइन निर्णय में बदल जाती है। कुंजी रोटेशन हटाए गए कुंजी के तहत सत्यापन को रोक सकता है, लेकिन यह एक साथ कई टोकन को अमान्य कर सकता है और सत्र निरस्तीकरण के लिए एक सटीक विकल्प नहीं है। ये तंत्र विभिन्न परिचालन समस्याओं का समाधान करते हैं।
ToolAcre को उनकी वर्तमान स्थिति के बारे में कोई जानकारी नहीं है। एक डिकोडेड जारीकर्ता, मुख्य पहचानकर्ता या समाप्ति प्रासंगिक रिकॉर्ड का पता लगाने में मदद कर सकती है, लेकिन पैनल कभी भी जारीकर्ता से संपर्क नहीं करता है और कभी भी हस्ताक्षर का सत्यापन नहीं करता है। यह जानने के लिए कि कोई टोकन सक्रिय है, निरस्त किया गया है या अस्वीकृत किया गया है, आधिकारिक सेवा टेलीमेट्री का उपयोग करें।
व्यावहारिक उदाहरण: यह तय किए बिना घोषित अंतराल की गणना करें कि यह उचित है या नहीं
नियंत्रित उदाहरण के लिए, पेलोड द्वारा दावा किए गए अंतराल की गणना करने के लिए संख्यात्मक `iat` को `exp` से घटाएं। यदि `iat`, 1,717,243,200 है और `exp`, 1,717,246,800 है, तो अंतर 3,600 सेकंड है। ToolAcre प्रत्येक मान को ISO तत्काल के रूप में भी प्रदर्शित करता है।
अंकगणित अंतराल का निर्णय नहीं करता. यह साबित नहीं कर सकता कि दावा अपेक्षित पार्टी द्वारा जारी किया गया था, और भंडार कोई अनुशंसित जीवनकाल प्रदान नहीं करता है। सत्यापन के बाद ही प्रमाणित मूल्यों की तुलना अपनी दस्तावेजित नीति से करें, फिर परीक्षण करें कि लॉगआउट और निरस्तीकरण स्थिति वास्तविक अनुरोधों को कैसे प्रभावित करती है।
इसमें क्या शामिल नहीं है - टोकन भंडारण और रोटेशन को ताज़ा करें, जो उनकी अपनी डिज़ाइन समस्या है
रिफ्रेश-टोकन स्टोरेज, रोटेशन और रीप्ले डिटेक्शन अलग-अलग डिज़ाइन विषय हैं। एक ताज़ा टोकन अपारदर्शी हो सकता है, उसकी हैंडलिंग अलग हो सकती है और उसे संसाधन API पर केवल इसलिए नहीं भेजा जाना चाहिए क्योंकि एक्सेस टोकन अस्वीकार कर दिया गया है। यह डिकोडर विशेष रूप से तीन-भाग JWS-जैसे इनपुट के आकार का है।
इसमें ताज़ा क्रेडेंशियल पेस्ट न करें। यदि ताज़ा टोकन अपारदर्शी है, तो डिकोड करने के लिए कुछ भी उपयोगी नहीं हो सकता है; यदि यह संरचित है, तो प्रकटीकरण अभी भी क्रेडेंशियल जोखिम पैदा करता है। प्रदाता के विश्वसनीय टूलींग और लॉग का उपयोग करके जारी करने के प्रवाह का निदान करें।
सत्यापन, निरस्तीकरण स्थिति और क्रेडेंशियल डिज़ाइन के बीच समाप्ति एक लीवर है
समाप्ति उपयोगी है, लेकिन पूर्ण निरस्तीकरण रणनीति नहीं और डिकोडर निर्णय नहीं। उपभोक्ता प्रणाली को टोकन को प्रमाणित करना होगा, समय और दर्शक नीति को लागू करना होगा और किसी भी निरस्तीकरण स्थिति से परामर्श करना होगा जिसके लिए इसकी वास्तुकला की आवश्यकता है। प्रत्येक तंत्र की उपलब्धता और परिचालन परिणाम होते हैं।
सुरक्षित टोकन में मान देखने के लिए केवल ToolAcre का उपयोग करें। यह उत्तर दे सकता है "यह पेलोड किस अंतराल का दावा करता है?" यह उत्तर नहीं दे सकता कि "क्या यह अनुरोध अब स्वीकार किया जाना चाहिए?" या "क्या यह सत्र निरस्त कर दिया गया है?" वे प्रश्न विश्वसनीय सेवाओं से संबंधित हैं।