पाठ 16 / 24
JWT-आधारित ऑथ
स्व-निहित टोकन जो अपनी पहचान का प्रमाण खुद साथ लाते हैं।
तीन हस्ताक्षरित हिस्से
एक JWT (JSON वेब टोकन) header.payload.signature है, base64-एनकोडेड। पेलोड में क्लेम होते हैं (यूज़र id, भूमिकाएँ, समाप्ति); सिग्नेचर — सर्वर सीक्रेट या प्राइवेट की से बना — साबित करता है कि इसमें छेड़छाड़ नहीं हुई।
स्टेटलेस सत्यापन
एक सर्वर डेटाबेस लुकअप या साझा सेशन स्टोर के बिना JWT का सिग्नेचर सत्यापित कर सकता है — पब्लिक की/सीक्रेट रखने वाला कोई भी नोड इसे मान्य कर सकता है। इसीलिए यह स्टेटलेस REST API में इतना फ़िट बैठता है।
छोटी समाप्ति, रीफ़्रेश टोकन
JWT को बीच में आसानी से रद्द नहीं किया जा सकता — यह समाप्ति तक वैध रहता है। एक्सेस टोकन को अल्पकालिक (मिनट) रखें और नए टोकन पाने के लिए एक अलग, रद्द किए जा सकने वाले रीफ़्रेश टोकन के साथ जोड़ें।