ශ්‍රී ලංකාවේ නවතම තාක්ෂණික පුවත් 2026-07-27, Monday
🔐 සයිබර් ආරක්ෂාව · 🕒 කියවීමට විනාඩි 2 · 👁 1

JWT ආරක්ෂණ පරීක්ෂණ ලැයිස්තුව: නිෂ්පාදනයට පෙර බලන්න 12 වැදගත් කරුණු

JWT ආරක්ෂණ පරීක්ෂණ ලැයිස්තුව: නිෂ්පාදනයට පෙර බලන්න 12 වැදගත් කරුණු

Web API වල JWT (JSON Web Token) භාවිතය ඉතා ජනප්‍රියයි, නමුත් අනිත්‍ය ආරක්ෂණ දෝෂයන් නිසා බොහෝ ව්‍යාපෘති අසාර්ථක වෙයි. නිවැරදි සයිනේචර් පරීක්ෂා කිරීම ප්‍රමාණවත් නොවේ; සෑම විස්තරයක්ම පරීක්ෂා කර නැත්නම් හොරාගත් ටෝකනයක් හරහා පද්ධතියට ප්‍රවේශය ලැබිය හැක.

ඒ නිසා, අපි JWT එකක් නිෂ්පාදනයට හෝ ප්‍රොඩක්ෂන් පරිසරයට යැවීමට පෙර අනුගමනය කළ යුතු 12 පියවර සම්පූර්ණයෙන් සකස් කර ඇත. මෙම පරීක්ෂණ ලැයිස්තුව ඔබේ පද්ධතියේ ආරක්ෂාව තද කරයි, දුර්වලතා අඩු කරයි, සහ අනාගතයේ ඇතිවිය හැකි ප්‍රහාරවලට ප්‍රතිරෝධයක් සපයයි.

  • 1. රහස් කී එක CSPRNG මඟින් ජනනය කර ඇතැයි පරීක්ෂා කරන්න. UUID හෝ timestamp භාවිතා නොකර, 256‑bit සුරක්ෂිත රහස් කී එකක් භාවිතා කරන්න.
  • 2. සත්‍ය පරීක්ෂාවේ algorithm එක පැහැදිලිව සඳහන් කරන්න. jwt.verify(token, secret, {algorithms:['HS256']}) වැනි විධානයක් භාවිතා කරන්න.
  • 3. exp claim එක අනිවාර්යයෙන්ම පරීක්ෂා කරන්න. කෙටි කාලීන (15 මිනිත්තු) ටෝකන භාවිතා කරලා දුර්වලතා අවදානම අඩු කරන්න.
  • 4. iss සහ aud claim ගණනාව පරීක්ෂා කරන්න. එම ටෝකනය ඔබේ සේවාදායකය විසින් නිකුත් කර ඇතිද, ඔබේ API සඳහාම අදාලද කියා තහවුරු කරන්න.
  • 5. ටෝකනය httpOnly කුකියෙහි ගබඩා කරන්න, localStorage වල නොගබඩා කරන්න. JavaScript මගින් එය කියවීමට නොහැකි වේ.
  • 6. HTTPS පමණක් භාවිතා කරන්න. Query string එකේ JWT පෙන්වීම HTTP මගින් සම්පූර්ණයෙන්ම වැලැක්විය යුතුය.
  • 7. Refresh token එක server‑side රීවෝකේබල් බවට පත් කරන්න. කෙටි access token එකක් සහ server‑side refresh token එකක් සමඟ session එකක් ඉක්මනින් අවලංගු කළ හැක.
  • 8. jti claim එක භාවිතා කර රීවෝකේෂන් කළ හැක. Redis එකේ TTL සමඟ revoked jti ගබඩා කර, සෑම ඉල්ලීමකදීම පරීක්ෂා කරන්න.
  • 9. පරිසර අනුව වෙන වෙනස් රහස් කී භාවිතා කරන්න. Development රහස Production රහසට බලපාන්නේ නැත.
  • 10. රහස් කී source code හෝ version control තුළ නොමැති බව තහවුරු කරන්න. git log -S "JWT_SECRET" හරහා පරීක්ෂා කරන්න.
  • 11. දෝෂ පණිවුඩයන් විස්තරාත්මක නොවන්න. "Unauthorized" වැනි පොදු පණිවුඩයක් පමණක් ලබා දෙන්න.
  • 12. payload තුළ සංවේදී තොරතුරු නොදමන්න. JWT payload එක base64 ලෙස encode කරයි; 3 තත්පරයකින් decode කළ හැක.

ශ්‍රී ලංකාවට ඇති වැදගත්කම

ශ්‍රී ලංකාවේ තාක්ෂණික විද්‍යාල සහ පරිඝණක විද්‍යා පීඨයන්ට මෙම පරීක්ෂණ ලැයිස්තුව ඉතා ප්‍රයෝජනවත්. සිසුන්ට JWT ආරක්ෂාව පිළිබඳ නවතම ප්‍රතිපත්ති ඉගෙන ගැනීමට, දේශීය සොෆ්ට්වෙයාර් සමාගම්ට ආරක්ෂිත API නිර්මාණය කිරීමේ මාර්ගෝපදේශයක් සපයයි. ව්‍යාපාරික පාර්ශවයෙන්, මෙම 12‑පියවර පාලනයෙන් data breach අවදානම අඩු කර, ගනුදෙනුකරුවන්ගේ විශ්වාසය තවත් ඉහළට ගෙන යා හැක.

ඉදිරියේදී, JWT ආරක්ෂාව සම්බන්ධයෙන් සත්‍ය පරීක්ෂා කිරීම නොකළහොත්, ලාභයක් ගෙවීමට පමණක් නොව, නීතිමය වගකීම්ද මුහුණ පා හැක. ඒ නිසා, ඔබේ සංවර්ධන කණ්ඩායමට මේ ලැයිස්තුව අත්‍යවශ්‍ය උපකරණයක් බවට පත්වේ.

ඔබේ පද්ධතියේ JWT සත්‍ය පරීක්ෂා කර, ආරක්ෂිත පරිසරයක් ගොඩනඟා ගැනීමට අදම පටන් ගන්න.

💡 ඔබේ JWT ආරක්ෂාව දැන්ම පරීක්ෂා කරමු!
මූලාශ්‍රය මෙම ලිපිය AI මගින් රචිත මුල් සාරාංශයකි. සම්පූර්ණ වාර්තාව කියවන්න:
Dev.to ↗
#JWT #Security #Developers #Sri Lanka #Web