रिफ़्रेश टोकन और स्कोप
पुनःप्रमाणीकरण के बिना नए पहुँच टोकन प्राप्त करने वाले रिफ़्रेश टोकन और पहुँच अनुमतियाँ निर्धारित करने में स्कोप की भूमिका के बारे में सीखिए।
रिफ़्रेश टोकन और स्कोप, CoddyKit पर OAuth2 और OpenID Connect का गहन अध्ययन का एक निःशुल्क पाठ है। यह 4 में से 2वाँ पाठ है। इस अध्ययन पथ के 3 तक कोई भी पाठ पूरा पढ़ना निःशुल्क है — इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ व्यावहारिक अभ्यास भी उपलब्ध कराता है। यह OAuth2 और OpenID Connect का गहन अध्ययन सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। OAuth2 और OpenID Connect का गहन अध्ययन पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
अपने ऐप्लिकेशन को अधिकृत बनाए रखें
कल्पना कीजिए कि आप ऐसा ऐप्लिकेशन इस्तेमाल कर रहे हैं जिसे आपकी ऑनलाइन फ़ोटो तक पहुँच चाहिए। उसे अनुमति मिल जाती है, लेकिन अगर वह अनुमति केवल एक घंटे बाद समाप्त हो जाए तो क्या होगा?
आपको हर बार फिर से लॉग इन करके अनुमति देनी पड़ेगी! यह उपयोगकर्ता के लिए बहुत अच्छा अनुभव नहीं होगा, है न?
पहुँच टोकन का अल्प जीवन
पहुँच टोकन अस्थायी चाबियों की तरह होते हैं। वे कुछ खास संसाधनों (जैसे आपकी फ़ोटो) तक थोड़े समय के लिए, अक्सर कुछ मिनटों या घंटों के लिए, पहुँच प्रदान करते हैं।
यह छोटा जीवनकाल सुरक्षा की एक महत्वपूर्ण विशेषता है। यदि पहुँच टोकन चोरी हो जाए, तो हमलावर के पास उसका उपयोग करने के लिए सीमित समय होता है, जिससे संभावित नुकसान कम हो जाता है।
रीफ़्रेश टोकन का परिचय
बार-बार लॉग इन करने की समस्या हल करने के लिए OAuth2 रीफ़्रेश टोकन का उपयोग करता है। इन्हें एक विशेष, लंबे समय तक चलने वाली चाबी की तरह समझिए।
ऐप्लिकेशन रीफ़्रेश टोकन का उपयोग करके प्राधिकरण सर्वर से चुपचाप एक नया पहुँच टोकन माँगता है, और आपको अपने प्रमाण-पत्र दोबारा दर्ज करने की आवश्यकता नहीं होती।
रीफ़्रेश प्रक्रिया
जब आपका पहुँच टोकन समाप्त हो जाता है, तो क्लाइंट ऐप्लिकेशन अपना रीफ़्रेश टोकन प्राधिकरण सर्वर को भेजता है। यह प्रक्रिया पृष्ठभूमि में होती है।
यदि रीफ़्रेश टोकन मान्य है, तो सर्वर एक नया पहुँच टोकन जारी करता है (और कभी-कभी नया रीफ़्रेश टोकन भी!)। आपका ऐप्लिकेशन बिना किसी रुकावट के काम करता रहता है।
public class RefreshExample {
public static void main(String[] args) {
System.out.println("1. Access token expires.");
System.out.println("2. Client sends refresh token.");
System.out.println("3. Authorization Server validates.");
System.out.println("4. New access token issued.");
System.out.println("5. App continues without re-login.");
}
}रीफ़्रेश टोकन की सुरक्षा
चूँकि रीफ़्रेश टोकन नए पहुँच टोकन प्रदान कर सकते हैं, इसलिए वे बहुत शक्तिशाली होते हैं और उनकी सावधानी से सुरक्षा की जानी चाहिए। वे पहुँच टोकन से अधिक संवेदनशील होते हैं।
- सुरक्षित रूप से संग्रहीत करें: उन्हें एन्क्रिप्ट करें या सुरक्षित, केवल HTTP वाले कुकी में रखें।
- रद्द करें: यदि वे किसी के हाथ लग जाएँ, तो उपयोगकर्ता या सर्वर द्वारा उन्हें तुरंत रद्द किया जाना चाहिए।
- सीमित उपयोग: कुछ प्रणालियाँ हर रीफ़्रेश के साथ नए रीफ़्रेश टोकन जारी करती हैं और पुराने को अमान्य कर देती हैं।
स्कोप क्या होते हैं
अब स्कोप के बारे में बात करते हैं। स्कोप सरल स्ट्रिंग होते हैं, जो उन सटीक अनुमतियों को परिभाषित करते हैं जिनका ऐप्लिकेशन आपसे अनुरोध कर रहा है।
पहुँच टोकन मिलने के बाद ऐप्लिकेशन आपके संसाधनों के साथ क्या कर सकता है, यह स्कोप नियंत्रित करते हैं। इन्हें अनुमति के लेबल की तरह समझिए, जैसे 'read_email' या 'write_photos'।
स्कोप कैसे लागू किए जाते हैं
जब कोई ऐप्लिकेशन आपकी अनुमति माँगता है (प्राधिकरण चरण के दौरान), तो वह आवश्यक स्कोप की स्पष्ट सूची देगा।
इसके बाद आप, संसाधन के स्वामी के रूप में, तय करते हैं कि इनमें से कौन-सी अनुमतियाँ देनी हैं। उदाहरण के लिए, आप 'read_profile' की अनुमति दे सकते हैं, लेकिन 'write_posts' को अस्वीकार कर सकते हैं।
स्कोप के व्यावहारिक उदाहरण
स्कोप आमतौर पर संसाधन सर्वर द्वारा परिभाषित किए जाते हैं और उनके नाम अलग-अलग हो सकते हैं। यहाँ कुछ सामान्य उदाहरण दिए गए हैं, जिनका सामना आपको हो सकता है:
openid: बुनियादी पहचान संबंधी जानकारी का अनुरोध (अक्सर OpenID Connect में उपयोग किया जाता है)।profile: आपके मूल प्रोफ़ाइल डेटा (नाम, चित्र आदि) तक पहुँच।email: आपके प्राथमिक ईमेल पते तक पहुँच।https://www.googleapis.com/auth/photos.readonly: Google Photos तक केवल-पठन पहुँच।
रीफ़्रेश के बाद भी स्कोप बने रहते हैं
जब कोई ऐप्लिकेशन नया पहुँच टोकन पाने के लिए रीफ़्रेश टोकन का उपयोग करता है, तो नए पहुँच टोकन में सामान्यतः पहले दी गई वही स्कोप शामिल होती हैं।
रीफ़्रेश के दौरान ऐप्लिकेशन जादुई रूप से नई अनुमतियाँ प्राप्त नहीं कर सकता; अधिक पहुँच की आवश्यकता होने पर उसे पूरे उपयोगकर्ता प्राधिकरण प्रवाह के माध्यम से फिर से उनका अनुरोध करना होगा।
त्वरित जाँच: टोकन और स्कोप
रीफ़्रेश टोकन और स्कोप के बारे में निम्नलिखित में से कौन-से कथन TRUE हैं?
सारांश: रीफ़्रेश और स्कोप
हमने OAuth2 की दो महत्वपूर्ण अवधारणाओं को समझा, जो सुरक्षा और उपयोगकर्ता अनुभव दोनों को बेहतर बनाती हैं:
- रीफ़्रेश टोकन: लंबे समय तक मान्य रहने वाले प्रमाण-पत्र, जिनका उपयोग उपयोगकर्ता की सहभागिता के बिना नए, कम समय तक मान्य पहुँच टोकन प्राप्त करने के लिए किया जाता है और जो उपयोगकर्ता अनुभव को बेहतर बनाते हैं।
- स्कोप: सूक्ष्म अनुमतियाँ, जो परिभाषित करती हैं कि किसी उपयोगकर्ता की ओर से ऐप्लिकेशन को क्या करने की अनुमति है।
इन अवधारणाओं को समझने से आपको अधिक सुरक्षित और उपयोगकर्ता-अनुकूल ऐप्लिकेशन बनाने में मदद मिलेगी!
एआई शिक्षक के साथ OAuth2 और OpenID Connect का गहन अध्ययन सीखें — निःशुल्क
अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।
- पाठ्यक्रम
- 12
- पाठ
- 48
अक्सर पूछे जाने वाले प्रश्न
क्या “रिफ़्रेश टोकन और स्कोप” पाठ निःशुल्क है?
हाँ — OAuth2 और OpenID Connect का गहन अध्ययन अध्ययन पथ के 3 तक कोई भी पाठ, जिसमें “रिफ़्रेश टोकन और स्कोप” भी शामिल है, यहाँ वेब पर पूरा पढ़ना निःशुल्क है। इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ इंटरैक्टिव अभ्यास भी उपलब्ध कराता है। OAuth2 और OpenID Connect का गहन अध्ययन पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
“रिफ़्रेश टोकन और स्कोप” में मैं क्या सीखूँगा?
पुनःप्रमाणीकरण के बिना नए पहुँच टोकन प्राप्त करने वाले रिफ़्रेश टोकन और पहुँच अनुमतियाँ निर्धारित करने में स्कोप की भूमिका के बारे में सीखिए। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ OAuth2 और OpenID Connect का गहन अध्ययन का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।
क्या OAuth2 और OpenID Connect का गहन अध्ययन शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?
पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर OAuth2 और OpenID Connect का गहन अध्ययन शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 2वाँ पाठ है।
“रिफ़्रेश टोकन और स्कोप” पाठ पूरा करने में कितना समय लगता है?
CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।
क्या मैं इस OAuth2 और OpenID Connect का गहन अध्ययन पाठ में कोड लिख और चला सकता हूँ?
हाँ। हर OAuth2 और OpenID Connect का गहन अध्ययन पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।
इस पाठ्यक्रम के सभी पाठ
- सार्वजनिक क्लाइंट के लिए PKCE
- रिफ़्रेश टोकन और स्कोप
- Resource Owner Password Credentials
- टोकन विनिमय (RFC 8693)