scieee AI-readable full text Open interactive document viewer

JWT ASOSIDA AUTENTIFIKATSIYA TIZIMINING XAVFSIZLIK JIHATLARI

Xasanboy Axmedov

Abstract

Ushbu maqolada web-dasturlarda foydalanuvchini autentifikatsiya qilish jarayonida qo’llaniladigan JWT (JSON Web Token) texnologiyasining xavfsizlik jihatlari tahlil qilinadi. Maqolada tokenning tuzilishi, ishlash prinsipi, unga qarshi bo‘lishi mumkin bo’lgan xavf turlari hamda xavfsizlikni ta’minlash strategiyalari yoritilgan. Tadqiqot natijalariga ko’ra, JWT an’anaviy cookie-sessiya tizimlariga nisbatan ko’proq moslashuvchanlikka ega, biroq noto’g’ri qo‘llanilganda turli hujumlarga nisbatan zaif bo’lishi mumkinligi aniqlangan.

Full text

JOURNAL OF IQRO – ЖУРНАЛ ИҚРО – IQRO JURNALI – volume 18, issue 01, 2025 ISSN: 2181-4341, IMPACT FACTOR ( RESEARCH BIB ) – 7,245, SJIF – 5,431 www.wordlyknowledge.uz ILMIY METODIK JURNAL Xasanboy Axmedov Millat Umidi universiteti talabasi, Toshkent, O’zbekiston JWT ASOSIDA AUTENTIFIKATSIYA TIZIMINING XAVFSIZLIK JIHATLARI Annotatsiya: Ushbu maqolada web-dasturlarda foydalanuvchini autentifikatsiya qilish jarayonida qo’llaniladigan JWT (JSON Web Token) texnologiyasining xavfsizlik jihatlari tahlil qilinadi. Maqolada tokenning tuzilishi, ishlash prinsipi, unga qarshi bo‘lishi mumkin bo’lgan xavf turlari hamda xavfsizlikni ta’minlash strategiyalari yoritilgan. Tadqiqot natijalariga ko’ra, JWT an’anaviy cookie-sessiya tizimlariga nisbatan ko’proq moslashuvchanlikka ega, biroq noto’g’ri qo‘llanilganda turli hujumlarga nisbatan zaif bo’lishi mumkinligi aniqlangan. Kalit so’zlar: JSON Web Token (JWT); autentifikatsiya; xavfsizlik; web dasturlar; token; himoya; server. KIRISH Zamonaviy web-ilovalar foydalanuvchilar bilan o’zaro aloqada bo’lishda ularning shaxsiy ma’lumotlarini himoya qilish va tizimga xavfsiz kirishini ta’minlash zaruratini tug’diradi. Dastlabki yillarda autentifikatsiya tizimlari cookie va sessiya mexanizmlariga asoslangan bo’lsa, hozirgi kunda JWT (JSON Web Token) texnologiyasi ushbu jarayonni soddalashtirishda keng qo’llanmoqda. JWT foydalanuvchini tasdiqlashda serverda sessiyani saqlashga ehtiyoj qoldirmaydi, bu esa stateless arxitektura tamoyiliga asoslanadi. Shu jihatdan u RESTful API va mikroxizmatlar (microservices) bilan ishlovchi tizimlar uchun juda qulay hisoblanadi. O’zbekiston sharoitida ham veb-ilovalar, elektron xizmatlar va mobil dasturlarda autentifikatsiya tizimlarini mustahkamlash muhim ahamiyatga ega. Shu sababli JWT texnologiyasini to’g’ri ishlatish va uni xavfsiz sozlash masalasi dolzarb mavzulardan biri hisoblanadi. Ushbu maqola JWT texnologiyasining xavfsizlik jihatlarini, zaif tomonlarini va amaliy yechimlarini tahlil qilishga bag’ishlangan. METODLAR Tadqiqot davomida quyidagi ilmiy metodlardan foydalanildi: 1. Analitik metod — JWT texnologiyasining tuzilmasi, ishlash prinsipi va uni himoyalash mexanizmlari tahlil qilindi. 2. Texnik tajriba — React.js va Express.js muhitida JWT asosida autentifikatsiya tizimi yaratilib, xavfsizlik testlari o’tkazildi. 3. Taqqoslash usuli — JWT va cookie-sessiya tizimlari xavfsizlik darajasi, moslashuvchanligi va foydalanish qulayligi bo’yicha solishtirildi. 4. Adabiyot tahlili — OWASP, MDN Web Docs va RFC 7519 standartlariga asoslangan hujjatlar o’rganildi. Tadqiqotda, shuningdek, jsonwebtoken kutubxonasi yordamida token generatsiyasi, bcrypt yordamida parolni himoyalash, hamda HTTPS protokoli orqali token uzatish sinovdan o’tkazildi. NATIJALAR Tahlil va tajriba natijalari quyidagilarni ko’rsatdi: JOURNAL OF IQRO – ЖУРНАЛ ИҚРО – IQRO JURNALI – volume 18, issue 01, 2025 ISSN: 2181-4341, IMPACT FACTOR ( RESEARCH BIB ) – 7,245, SJIF – 5,431 www.wordlyknowledge.uz ILMIY METODIK JURNAL 1. JWT uch qismdan iborat: Header (sarlavha), Payload (ma’lumot), va Signature (imzo). Har bir qism Base64 formatda kodlanadi, ammo shifrlanmaydi. Shu sababli, maxfiy ma’lumotlarni payload ichida saqlash tavsiya etilmaydi. 2. Xavfsizlikning asosi — imzo mexanizmi. Agar “secret key” zaif bo‘lsa, token soxtalashtirilishi mumkin. Shuning uchun yoki undan kuchliroq algoritmlar ishlatilishi zarur. 3. Token muddati (expiration) qisqa belgilanganda xavfsizlik oshadi, chunki token o’g’irlanganda ham uzoq foydalanib bo’lmaydi. 4. HTTPS protokolidan foydalanish tokenni tarmoq orqali uzatishda himoya qiladi. 5. Refresh token mexanizmi foydalanuvchi sessiyasini xavfsiz qayta tiklash imkonini beradi. Shuningdek, tadqiqot davomida JWT tokenini localStorage web-xotirasida saqlash XSS (CrossSite Scripting) hujumlariga nisbatan zaif ekanligi aniqlanib, tokenni HTTP-only cookie shaklida saqlash tavsiya etiladi. HTTP-only cookie — bu faqat server tomonidan o’qilishi mumkin bo’lgan maxsus cookie bo’lib, u JavaScript orqali kirish imkonini bermaydi. Shu sababli, foydalanuvchining brauzerida XSS hujumi sodir bo’lsa ham, tokenni o’g’irlab ololmaydi. Bu usul autentifikatsiya ma’lumotlarini himoyalashda yuqori darajadagi xavfsizlikni ta’minlaydi. MUHOKAMA JWT autentifikatsiyasi zamonaviy web-arxitekturalar uchun samarali yechim bo’lishiga qaramay, uni to’g’ri boshqarish muhim ahamiyatga ega. Token o’g’irlanishi yoki soxtalashtirilishi tizim xavfsizligini butunlay izdan chiqarishi mumkin. Shu sababli, quyidagi xavfsizlik choralari muhim hisoblanadi: Token muddati qisqa bo’lishi (masalan, 15–30 daqiqa). Refresh token alohida himoyalangan joyda saqlanishi. Imzo algoritmi sifatida assimmetrik RS256 yoki ES256 qo’llanilishi. HTTPS protokoli orqali token uzatilishi. CORS siyosatini to’g’ri sozlash orqali noto’g’ri domenlardan kirishning oldini olish. Amaliy tajriba shuni ko’rsatdiki, JWT asosida autentifikatsiya tizimi foydalanuvchi tajribasini yaxshilaydi va serverdagi yukni kamaytiradi. Shu bilan birga, noto’g’ri ishlatilgan JWT (masalan, tokenni localStorageda saqlash yoki muddatsiz qilish) tizimni replay attack,XSS va CSRF hujumlariga ochiq qoldiradi. XULOSA JWT texnologiyasi web-dasturlarda foydalanuvchi autentifikatsiyasini soddalashtiruvchi va stateless tizimlar uchun mos yechim hisoblanadi. U samarali, tez va kengaytiriladigan autentifikatsiya tizimini yaratish imkonini beradi. Xulosa qilar ekanmiz, xavfsizlikni ta’minlash uchun quyidagi shartlarga rioya etishni tavsiya qilinadi: kuchli secret key ishlatish, tokenni HTTP-only cookieda saqlash, tokenning amal qilish muddatini qisqa belgilash, refresh token mexanizmini joriy etish, HTTPS protokolidan foydalanish. Kelajakda JWT texnologiyasini Zero Trust Security modeli bilan uyg’unlashtirish foydalanuvchi autentifikatsiyasini yanada ishonchli va xavfsiz darajaga olib chiqadi. JOURNAL OF IQRO – ЖУРНАЛ ИҚРО – IQRO JURNALI – volume 18, issue 01, 2025 ISSN: 2181-4341, IMPACT FACTOR ( RESEARCH BIB ) – 7,245, SJIF – 5,431 www.wordlyknowledge.uz ILMIY METODIK JURNAL FOYDALANILGAN ADABIYOTLAR: 1. OWASP Belgium Chapter. (2021, 18 fevral). JWT-Security. OWASP. https://owasp.org/www-chapter-belgium/assets/2021/2021-02-18/JWT-Security.pdf 2. MDN Contributors. (2025, 1 avgust). HTTP authentication. Mozilla Developer Network. https://developer.mozilla.org/en-US/docs/Web/HTTP/Guides/Authentication 3. JWT.io. (n.d.). Introduction to JSON Web Tokens (When to use JSON Web Tokens). https://www.jwt.io/introduction#when-to-use-json-web-tokens