# JWT-आधारित ऑथ — रेस्ट एपीआई डिज़ाइन

Source: https://www.geekswithgeeks.com/hi/restapi/api-jwt

> स्व-निहित टोकन जो अपनी पहचान का प्रमाण खुद साथ लाते हैं।

## तीन हस्ताक्षरित हिस्से

एक JWT (JSON वेब टोकन) `header.payload.signature` है, base64-एनकोडेड। पेलोड में **क्लेम** होते हैं (यूज़र id, भूमिकाएँ, समाप्ति); सिग्नेचर — सर्वर सीक्रेट या प्राइवेट की से बना — साबित करता है कि इसमें छेड़छाड़ नहीं हुई।

## स्टेटलेस सत्यापन

एक सर्वर डेटाबेस लुकअप या साझा सेशन स्टोर के बिना JWT का सिग्नेचर सत्यापित कर सकता है — पब्लिक की/सीक्रेट रखने वाला कोई भी नोड इसे मान्य कर सकता है। इसीलिए यह स्टेटलेस REST API में इतना फ़िट बैठता है।

## छोटी समाप्ति, रीफ़्रेश टोकन

JWT को बीच में आसानी से रद्द नहीं किया जा सकता — यह समाप्ति तक वैध रहता है। एक्सेस टोकन को अल्पकालिक (मिनट) रखें और नए टोकन पाने के लिए एक अलग, रद्द किए जा सकने वाले रीफ़्रेश टोकन के साथ जोड़ें।
