पाठ 17 / 25

JWT-आधारित ऑथ

जानें कि stateless authentication के लिए JWTs signed claims कैसे ले जाते हैं, और short-lived tokens के साथ refresh tokens क्यों जरूरी हैं।

तीन हस्ताक्षरित हिस्से

एक JWT (JSON वेब टोकन) header.payload.signature है, base64-एनकोडेड। पेलोड में क्लेम होते हैं (यूज़र id, भूमिकाएँ, समाप्ति); सिग्नेचर — सर्वर सीक्रेट या प्राइवेट की से बना — साबित करता है कि इसमें छेड़छाड़ नहीं हुई।

स्टेटलेस सत्यापन

एक सर्वर डेटाबेस लुकअप या साझा सेशन स्टोर के बिना JWT का सिग्नेचर सत्यापित कर सकता है — पब्लिक की/सीक्रेट रखने वाला कोई भी नोड इसे मान्य कर सकता है। इसीलिए यह स्टेटलेस REST API में इतना फ़िट बैठता है।

छोटी समाप्ति, रीफ़्रेश टोकन

JWT को बीच में आसानी से रद्द नहीं किया जा सकता — यह समाप्ति तक वैध रहता है। एक्सेस टोकन को अल्पकालिक (मिनट) रखें और नए टोकन पाने के लिए एक अलग, रद्द किए जा सकने वाले रीफ़्रेश टोकन के साथ जोड़ें।