JSON Web Token (JWT) යනු නවීන වෙබ් හා මොබයිල් යෙදුම්වල ප්රචලිත පරිඝණක සත්යාපන ක්රමයකි. REST API, Flutter, React හෝ micro‑services වැනි පද්ධතිවල භාවිතා කරන විට එය සරල, stateless සහ scalability ගුණාංග ඇතිව පවතිනවා. නමුත් JWT නිවැරදිව ක්රියාත්මක නොකළහොත් එය ආරක්ෂාකාරී නොවේ. නිෂ්පාදන පරිසරවල බොහෝ වරදින් පසුබැසීම, ගිණුම් අල්ලගැනීම, අවසර වර්ධනය වැනි ගැටළු ඇතිවෙනවා.
ඉදිරිපත් කරන 7 සාමාන්ය වැරදි හා ඒවාට එරෙහිව ගත යුතු ක්රියාමාර්ග මෙසේය:
- ආරක්ෂා රහිත ස්ථානයක ටෝකනය සුරකින්නා – localStorage, plain‑text ගොනු හෝ අනේකාරක මොබයිල් ගබඩා වලට JWT තබන්නේ නම් එය ඉක්මනින් හෙළා හැරිය හැක. HttpOnly කුකී, iOS Keychain, Android Keystore, Secure Storage වැනි ආරක්ෂිත මාර්ග භාවිතා කරන්න.
- කාලය නොමැති ටෝකනය – exp claim නොමැති JWT එක අසීමිත පරිශීලක සැසි ලෙස ක්රියා කරයි. 10‑30 මිනිත්තු කාලයක් පමණ access token භාවිතා කර, refresh token එකක් නිකුත් කර නව token ලබා ගන්න.
- වලංගු කිරීම නොකිරීම – token decode කර පසු claim මත විශ්වාස කිරීම වැරදිය. සත්යාපනයේදී signature, exp, iss, aud පරීක්ෂා කර, අවලංගු token ප්රතික්ෂේප කරන්න.
- සංවේදී දත්ත JWT තුළ තබා ගැනීම – payload encode කරනවා පමණක්, encrypt නොවේ. මුරපද, ගෙවීම් තොරතුරු වැනි දේ token තුළ නොතබන්න. අවශ්ය දත්ත (user id, role, expiry) පමණක් තබන්න.
- ටෝකන් අහෝසි කිරීම අමතක කිරීම – logout, password change, compromised account වලදී token අහෝසි කිරීම අඩු වේ. refresh token rotation, blacklist, revocation DB භාවිතා කර token අවලංගු කරන්න.
- එකම signing secret භාවිතා කිරීම – development, staging, production එකම රහසක් භාවිතා කළහොත් එක් පරිසරයක් compromised වුවහොත් සියල්ලටම අවදානමක්. පරිසර අනුව වෙනස් secret, නිතර key rotation, secret management ක්රම අනුගමනය කරන්න.
- සේවාපාර පාලනය අමතක කිරීම – JWT පරිශීලකයා කවුද කියා පෙන්වයි, ඔහුට කුමන අවසර තිබේද කියා නොපෙන්වයි. resource ownership, role, permission පරීක්ෂා කර server‑side authorization ක්රියාත්මක කරන්න.
මෙම නීති පිළිපදින්නේ නම් ඔබේ API, මොබයිල් යෙදුම් සහ distributed system එකේ JWT ආරක්ෂාව ඉතාමත් ශක්තිමත් වේ. HTTPS, token rotation, minimal payload, regular key rotation, suspicious activity monitoring වැනි ප්රතිපත්ති අනුගමනය කරගන්න.
ශ්රී ලංකාවට ඇති වැදගත්කම
ශ්රී ලංකාවේ තාක්ෂණික සමාජය දියුණුවත් වෙමින් පවතී. JWT ආරක්ෂාව පිළිබඳ වැරදි අවම කරගැනීමෙන්:
- දේශීය startups ලා API‑based සේවාවන් ආරක්ෂිතව නිකුත් කර, ආයෝජකයින්ගේ විශ්වාසය ගොඩනැගිය හැක.
- විශ්වවිද්යාල සහ පුහුණු පාඨමාලා වල සිසුන්ට secure coding පුරුදු කර, ගෝලීය තරඟවලට සූදානම් කරයි.
- බැංකු, රජයේ e‑service, tele‑health වැනි ක්ෂේත්රවල data breach අවදානම අඩු කර, පාරිභෝගික රහස්යතාව රැකගනී.
අවසන් වශයෙන්, JWT එකම තාක්ෂණික උපකරණයක් නොව, එය නිසි ආරක්ෂක පියවරන් සමඟ භාවිතා කළහොත් ඔබේ පද්ධතිය අනාගතයේදත් ආරක්ෂිතයි.