JWT क्लेम एनालाइज़र कैसे इस्तेमाल करें
- जिस टोकन का ऑडिट करना है उसे पेस्ट करें।
- स्कोर और गंभीरता के क्रम में लगी फ़ाइंडिंग पढ़ें।
- हर फ़ाइंडिंग के साथ दिया गया सुझाव लागू करें (उदाहरण के लिए लाइफ़टाइम घटाएँ या aud जोड़ें)।
- टोकन फिर से जारी करें और तब तक विश्लेषण दोहराएँ जब तक सिर्फ़ सूचनात्मक आइटम न बचें।
JWT क्लेम एनालाइज़र की खूबियाँ
- ज़रूरी और अनुशंसित क्लेम जाँचता है: exp, iat, nbf, iss, aud, sub, jti
- लंबी लाइफ़टाइम, भविष्य का iat, उलटी वैधता अवधि और मिलीसेकंड टाइमस्टैम्प चिह्नित करता है
- पेलोड में रखे गए सीक्रेट और व्यक्तिगत डेटा पहचानता है
- बहुत व्यापक स्कोप, बड़ी रोल सूचियों और ज़रूरत से बड़े पेलोड पर चेतावनी देता है
- हेडर के जोखिम (alg=none, jku/x5u, संदिग्ध kid) भी उसी रिपोर्ट में शामिल हैं
- गंभीरता के अनुसार गिनती और प्राथमिकता क्रम में लगी फ़ाइंडिंग तालिका के साथ सुरक्षा स्कोर
JWT क्लेम एनालाइज़र का उदाहरण
73 साल की लाइफ़टाइम वाले टोकन का ऑडिट
इनपुट:
{"iss":"https://auth.example.com","sub":"user_8f3a2c","aud":"api://orders","iat":1700000000,"exp":4102444800,"email":"layla@example.com","scope":"orders:read admin"}आउटपुट:
Score 70/100
High — Very long lifetime (76y): access tokens should live minutes to hours.
Medium — Broad scopes: "orders:read admin" grants wide access.
Low — Personal data present: email.
Info — No jti: a unique id enables revocation.JWT क्लेम एनालाइज़र के बारे में अक्सर पूछे जाने वाले सवाल
सुरक्षा स्कोर का क्या मतलब है?
यह 100 से शुरू होता है और हर फ़ाइंडिंग पर अंक घटाता है (critical के लिए 40, high के लिए 20, medium के लिए 10 और low के लिए 4)। यह प्राथमिकता तय करने में तेज़ मदद भर है, कोई प्रमाणपत्र नहीं — अलग-अलग फ़ाइंडिंग ज़रूर पढ़ें।
कौन-सी जाँचें की जाती हैं?
exp, iat, nbf, iss, aud, sub और jti की मौजूदगी तथा वैधता; टोकन की लाइफ़टाइम; एक्सपायर हो चुके या भविष्य की तारीख़ वाले टोकन; पेलोड में सीक्रेट या व्यक्तिगत डेटा; पेलोड का साइज़; ज़रूरत से ज़्यादा व्यापक स्कोप; और हेडर के जोखिम जैसे alg=none, jku/x5u URL या संदिग्ध kid वैल्यू।
लंबी लाइफ़टाइम को समस्या क्यों माना जाता है?
लीक हुआ एक्सेस टोकन एक्सपायर होने तक दोबारा इस्तेमाल किया जा सकता है। OWASP दिनों या महीनों तक चलने वाले टोकन के बजाय कम अवधि वाले एक्सेस टोकन (मिनटों से एक घंटे तक) और उनके साथ रिफ़्रेश टोकन की सलाह देता है।
मेरे email क्लेम पर चेतावनी क्यों आती है?
JWT पेलोड उन सबके लिए पढ़ने योग्य होते हैं जिनके हाथ टोकन आता है। टोकन में व्यक्तिगत डेटा जोखिम बढ़ाता है और गोपनीयता नियमों के दायरे में आ सकता है; पेलोड को पहचानकर्ता और ऑथराइज़ेशन डेटा तक सीमित रखें।
तकनीकी नोट्स
ये जाँचें RFC 7519 (क्लेम का अर्थ), RFC 8725 (JWT best current practices) और OWASP JSON Web Token चीट शीट पर आधारित हैं। फ़ाइंडिंग heuristics हैं — मसलन रिफ़्रेश टोकन के लिए लंबी लाइफ़टाइम स्वीकार्य भी हो सकती है — इसलिए उन्हें इस संदर्भ में पढ़ें कि टोकन का इस्तेमाल कैसे होता है।