ශ්‍රී ලංකාවේ නවතම තාක්ෂණික පුවත් 2026-07-24, Friday
🔐 සයිබර් ආරක්ෂාව · 🕒 කියවීමට විනාඩි 2 · 👁 1

ඔපන් සෝස් JWT ක්‍රියාත්මක කිරීමේ 12 පරික්ෂණයෙන් හෙළිවූ 6 පොදු වැරදි

ඔපන් සෝස් JWT ක්‍රියාත්මක කිරීමේ 12 පරික්ෂණයෙන් හෙළිවූ 6 පොදු වැරදි

මෑතකදී Node.js පදනම් වූ 12 විවිධ ඔපන් සෝස් ප්‍රොජෙක්ට්වල JWT (JSON Web Token) ක්‍රියාත්මක කිරීම විශ්ලේෂණය කරා. එම ප්‍රොජෙක්ට්වල බොහෝමයක් සාර්ථකව ක්‍රියා කරන අතර, ඒ අතරම 6 එකම වැරදි නැරඹීමට ලැබුණා.

මෙම වැරදි කිසිවක් සංවර්ධකයින්ගේ කුසලතාව අඩු කරනවා කියා නොකියයි; ඒවා බොහෝ වෙලාවට අන්තර්ජාලයේ බහුලව පවතින උදාහරණයන්ගෙන් පිටපත් කරගෙන, වෙනස් නොකිරීමෙන් සිදු වේ.

  • රහස් වචනය “secret” ලෙසම භාවිතා කිරීම – කේතයේ “secret” යන පදය පමණක් යොදා ගැනීම, 6-අක්ෂර ASCII රහසක් පමණක් ලබා දෙන අතර, GPU ක්ලස්ටරයක් තුළ මිලිසෙකන්ඩ් කිහිපයකින් හෙළා දැමිය හැක.
  • jwt.decode() භාවිතය – සත්‍යාපනය නොකළ payload එකක් පරීක්ෂා කරමින්, ත්‍රිවිධාත්මක හෝ නරක ටෝකනයක් පවා පිළිගැනීමට ඉඩ සලසයි. එයට jwt.verify() යොදාගත යුතුය.
  • verify() තුළ algorithm සඳහන් නොකිරීම – අල්ගොරිතමය සපයා නොදීමෙන් “alg:none” වැනි අතුරුදන් වූ අල්ගොරිතමයක් භාවිතා කර, සත්‍යාපනය වැරදීමක් සිදුවේ.
  • රහස් කී එක GitHub රිපෝසිටරියට පසුබැසීම – config.js ගොනුවේ “productionsecretdonotshare2024” වැනි රහසක් පොදු ගබඩාවකට පළ කිරීම, ඉතිහාසය මකාදැමීමත් සමඟ පවා එය පවතී.
  • localStorage තුළ ටෝකනය සුරක්ෂිත කිරීම – XSS දුර්වලතාවයක් ඇති වුවහොත්, JavaScript හරහා ටෝකනය සොයාගැනීමට හැකිවීම. HttpOnly කුකීස් භාවිතය ආරක්ෂිත ක්‍රමයකි.
  • කාලය සීමාව නොදීමexpiresIn පරාමිතියක් නොදීමෙන්, ටෝකනය අසීමිතව ක්‍රියාත්මක වන අතර, එය ලොග්, කේෂ් හෝ පණිවිඩයක් තුළ ලුහුබැඳීමේ අවදානම වැඩි වේ.

මෙම දෝෂ සෑම JWT ක්‍රියාත්මක කිරීමකදීම පරීක්ෂා කර, රහස්ය CSPRNG මගින් 256-bit පමණක් උත්පාදනය කිරීම, පරිසර විචල්‍ය වල සුරක්ෂිතව ගබඩා කිරීම, verify() සහ algorithms පරාමිතීන් නිවැරදිව සකස් කිරීම, token කාල සීමා සැකසීම, HttpOnly කුකීස් භාවිතය යන පියවරයන් අනුගමනය කිරීමෙන් අවම කළ හැක.

ශ්‍රී ලංකාවට ඇති වැදගත්කම

ශ්‍රී ලංකාවේ තාක්ෂණික සමාජය දැන් සොෆ්ට්වෙයා සංවර්ධනය, fintech, e‑commerce වැනි ක්ෂේත්‍රවල JWT භාවිතය වැඩිවෙමින් පවතී. මෙම පොදු දෝෂයන් පිළිබඳ අවධානයක් නොදැක්වීමෙන්, දේශීය ව්‍යාපාරයන්ට දත්ත රහස්‍යතා උල්ලංඝනය, පාරිභෝගික විශ්වාසය අහිමි වීම, නීතිමය ආපසුපත්‍ර ගැටළු වැනි අවාසනාවන්ත ප්‍රතිඵල සිදුවිය හැක.

  • සිසුන්ට ආරක්ෂිත කේත රීති ඉගෙන ගැනීමට නව උදාහරණයක්.
  • සංවර්ධකයින්ට ඉක්මනින් ආරක්ෂාව වැඩි කරගැනීමට පියවර සලසා දීම.
  • ව්‍යාපාරිකයන්ට ආරක්ෂිත පද්ධතියක් ගොඩනැගීමෙන් පාරිභෝගික විශ්වාසය සහ නවීන තාක්ෂණික සමාජයෙහි තරඟශීලිතාව වැඩි කිරීම.

ඉදිරියේදී JWT භාවිතය වැඩි වන විට, මෙම හය වැරදි වැලැක්වීම සාර්ථක සයිබර් ආරක්ෂාවට මූලික පියවරක් වනු ඇත.

💡 ඔබේ JWT ආරක්ෂාව දැන්ම සවිස්තරාත්මක කරගන්න!
මූලාශ්‍රය මෙම ලිපිය AI මගින් රචිත මුල් සාරාංශයකි. සම්පූර්ණ වාර්තාව කියවන්න:
Dev.to ↗
#JWT #Security #Node.js #OpenSource #SriLanka