JWT हस्ताक्षर सत्यापक
Secret या सार्वजनिक कुंजी से JWT हस्ताक्षर को ब्राउज़र में सत्यापित करें और चाहें तो issuer, audience, समाप्ति तथा सक्रिय होने का समय भी जाँचें।
JWT हस्ताक्षर सत्यापकठीक तीन बिंदु-विभाजित भागों वाला हस्ताक्षरित compact JWT चिपकाएँ।मेल खाने वाला HMAC secret, SPKI PEM सार्वजनिक कुंजी या सार्वजनिक JWK दर्ज करें।वैकल्पिक रूप से अपेक्षित issuer, audience और घड़ी सहनशीलता तय करें।सत्यापित करके एल्गोरिदम, कुंजी प्रारूप, Header और Claims देखें, पर इसे प्राधिकरण न मानें।
क्विक स्टार्ट
1
2
3
4
सामान्य उपयोग के मामले
API डिबगिंग
जाँचें कि token और ज्ञात कुंजी मान्य हस्ताक्षर देते हैं या नहीं।
माइग्रेशन
HS, RS, PS या ES कुंजी बदलते समय tokens की पुष्टि करें।
कुंजी मिलान
जाँचें कि सार्वजनिक कुंजी हस्ताक्षरित token से मेल खाती है या नहीं।
Claims जाँच
iss, aud, exp और nbf को integration की अपेक्षाओं से मिलाएँ।
उपयोग टिप्स
कुंजियाँ विश्वसनीय माध्यम से लें और backend के अपेक्षित issuer तथा audience की पुष्टि करें।
HMAC secrets और tokens को संवेदनशील मानें; काम पूरा होने पर, विशेषकर साझा डिवाइस पर, मिटा दें।
इस जाँच का उपयोग केवल निदान के लिए करें। Backend को प्राधिकरण, निरस्तीकरण, session और business rules लागू करने होंगे।
सत्यापन अनुबंध
इनपुट तीन-भाग वाला compact JWS JWT होना चाहिए: header.payload.signature। पाँच-भाग वाला JWE और nested या custom format समर्थित नहीं है।
कुंजी परिवार और अपेक्षित एल्गोरिदम स्वतंत्र रूप से चुने जाते हैं। header.alg किसी चुनाव को नहीं बदलता और तीनों का मेल आवश्यक है। HS में UTF-8 या Base64URL; RS/PS/ES में SPKI PEM या सार्वजनिक JWK लगता है।
उपकरण हस्ताक्षर, exp और nbf जाँचता है; iss या aud तभी जब आप अपेक्षित मान दें। सहनशीलता समय जाँच पर लागू होती है।
सुरक्षा सीमा
मान्य हस्ताक्षर केवल बताता है कि bytes दी गई कुंजी और एल्गोरिदम से मेल खाते हैं; कुंजी का स्रोत या issuer की विश्वसनीयता नहीं।
Scopes, roles, permissions, निरस्तीकरण, logout, session, nonce, azp, subject policy और business rules नहीं जाँचे जाते और access नहीं मिलता।
कुंजी, issuer, audience और algorithm policy की स्वतंत्र पुष्टि करें। गलत लेकिन आपस में मेल खाता token-कुंजी जोड़ा भी पास हो सकता है।
समर्थित नहीं: JWE, token जारी करना या signing, निजी कुंजी, X.509 certificate, EdDSA, JWK sets/JWKS, OIDC discovery, remote key और server introspection।
सीमाएं और संगतता
केवल हस्ताक्षरित तीन-भाग compact JWS JWT; encrypted पाँच-भाग JWE स्वीकार नहीं है।
केवल समर्थित HS, RS, PS और ES; alg none तथा EdDSA अस्वीकार किए जाते हैं।
केवल एक SPKI PUBLIC KEY PEM ब्लॉक या सार्वजनिक JWK; निजी कुंजी, certificate, JWKS या key URL नहीं।
कोई network lookup, OIDC, JWKS refresh, revocation, issuance, signing, download या result sharing नहीं।
गोपनीयता और सुरक्षा
Parsing और सत्यापन ब्राउज़र में स्थानीय रूप से होते हैं। Tokens, secrets, PEM/JWK, issuer, audience और परिणाम upload नहीं होते और URL, Workspace या WebDAV में सहेजे नहीं जाते। WebDAV sync चालू होने पर केवल चार गैर-संवेदनशील प्राथमिकताएँ sync हो सकती हैं: अपेक्षित एल्गोरिदम, कुंजी प्रकार, secret encoding और घड़ी सहनशीलता।
संवेदनशील डेटा के लिए निजी डिवाइस इस्तेमाल करें, बाद में फ़ील्ड साफ़ करें और अविश्वसनीय extensions या screen sharing से बचें।
अक्सर पूछे जाने वाले प्रश्न
API अलग issuer या audience माँग सकता है, एल्गोरिदम अस्वीकार कर सकता है या scopes, roles, revocation, sessions, nonce, azp और अन्य नियम लागू कर सकता है।
नहीं। यह network request नहीं करता और RS/PS/ES के लिए केवल SPKI PUBLIC KEY PEM या सार्वजनिक JWK स्वीकार करता है। JWKS, OIDC, X.509 और remote चयन समर्थित नहीं हैं।