API ऑथेंटिकेशन टेस्टर कैसे इस्तेमाल करें
- endpoint और method डालें, फिर मान्य क्रेडेंशियल।
- चाहें तो अतिरिक्त हेडर या रिक्वेस्ट बॉडी जोड़ें।
- मैट्रिक्स चलाएँ और तालिका देखें: PASS का मतलब है कि उस वेरिएंट पर API ने सही व्यवहार किया।
- पूरा रिस्पॉन्स देखने के लिए पंक्ति खोलें, और Markdown सारांश अपने निष्कर्षों में कॉपी करें।
API ऑथेंटिकेशन टेस्टर की खूबियाँ
- एक ही रिक्वेस्ट मान्य, ग़ायब, छेड़छाड़ किए, ख़ाली और ग़लत जगह रखे क्रेडेंशियल के साथ भेजता है
- हेडर या query पैरामीटर में Bearer टोकन, Basic auth और API key सपोर्ट करता है
- हर वेरिएंट के लिए फ़ैसला — अपेक्षित बनाम असली स्टेटस, साथ में WWW-Authenticate और जानकारी लीक करती error बॉडी की जाँच
- हर वेरिएंट का पूरा रिस्पॉन्स खोलकर देखा जा सकता है
- रिपोर्ट के लिए Markdown सारांश; क्रेडेंशियल कभी स्टोर नहीं होते
API ऑथेंटिकेशन टेस्टर का उदाहरण
Bearer से सुरक्षित endpoint
इनपुट:
GET https://httpbin.org/bearer
Bearer token: demo-token-1234567890आउटपुट:
Valid credentials 200 PASS Accepted (200).
No credentials 401 PASS Rejected with 401. Note: no WWW-Authenticate header.
Tampered token 200 FAIL accepted — authentication is NOT enforced for this case.
Empty token 401 PASS
Wrong scheme 401 PASSAPI ऑथेंटिकेशन टेस्टर के बारे में अक्सर पूछे जाने वाले सवाल
मैट्रिक्स क्या-क्या भेजता है?
वही रिक्वेस्ट (1) आपके मान्य क्रेडेंशियल के साथ, (2) बिना क्रेडेंशियल, (3) छेड़छाड़ किए क्रेडेंशियल के साथ, (4) ख़ाली क्रेडेंशियल के साथ और (5) ग़लत scheme या ग़लत जगह रखे क्रेडेंशियल के साथ। हर रिस्पॉन्स की तुलना अपेक्षित 2xx/401/403 से की जाती है।
FAIL का क्या मतलब है?
मान्य क्रेडेंशियल के बिना कोई वेरिएंट स्वीकार कर लिया गया (2xx), मान्य क्रेडेंशियल ठुकरा दिए गए, या ख़राब बने क्रेडेंशियल से 5xx आया। warning ऐसी बातें उजागर करती हैं जैसे WWW-Authenticate हेडर का न होना या बहुत विस्तृत error बॉडी।
क्या मेरे क्रेडेंशियल स्टोर होते हैं?
नहीं। वे सिर्फ़ इसी रन के लिए इस्तेमाल होते हैं और आपकी भेजी गई रिक्वेस्ट के अंदर के अलावा पेज से बाहर कभी नहीं जाते।
क्या मैं query string में API key टेस्ट कर सकता हूँ?
हाँ — API key चुनें और "Add to: Query parameter" सेट करें। मैट्रिक्स key को दूसरी जगह भेजकर भी देखता है।
तकनीकी नोट्स
छेड़छाड़ में secret के आख़िर के पास का एक अक्षर बदल दिया जाता है ताकि signature और lookup फ़ेल हों पर फ़ॉर्मैट भरोसेमंद दिखता रहे। 401/403 रिस्पॉन्स की बॉडी में stack-trace जैसे पैटर्न और असामान्य साइज़ खोजे जाते हैं, जो अक्सर जानकारी लीक होने का संकेत होते हैं।