ESC

JWT Çözücü

Bu yalnızca bir çözümleyicidir - imzalama veya doğrulama yapmaz. Tüm işlemler tarayıcınızda gerçekleşir. Hiçbir veri sunucuya gönderilmez.

Çözümlenmis Çıktı

Header
-
Payload
-
Kayitli Claim'ler
Claim Değer Açıklama
İmza
-

Kullanım Örnekleri

Temel JWT Token

Konu ve isim gibi temel kullanici claim'leri içeren basit bir JWT. JWT yapısını anlamak için idealdir.

Süresi Dolmuş Token

Çözümleyicinin sure durumunu ve oluştürülma zamanini nasıl gösterdigini görmek için süresi dolmuş bir JWT.

Tam Claim'li Token

Tüm standart kayitli claim'leri içeren kapsamlı bir JWT: iss, sub, aud, exp, nbf, iat ve jti.

Özellikler

Renk Kodlu Bölümler

Header (mavi), payload (yesil) ve imza (kirmizi) kolay okuma için görsel olarak ayrılmıştir

Sure Tespiti

exp claim'ini mevcut zamanla karşılaştırarak tokenin süresinin dolup dolmadigini otomatik olarak kontrol eder

Claim İnceleyici

Tüm kayitli JWT claim'lerini (iss, sub, aud, exp, nbf, iat, jti) okunabilir tarihlerle gösterir

Gizlilik Oncelikli

Tüm çözümleme JavaScript kullanılarak tarayıcınızda yerel olarak gerçekleşir. Hiçbir token sunucuya gönderilmez

Nasıl Kullanılır?

1

Token Yapıştırın

JWT tokeninizi giriş alanına yapıştırın. Token yapıştırma sirasinda otomatik olarak çözümlenir.

2

Çıktıyi İnceleyin

Çözümlenenmis header, payload ve imzayi renk kodlu bölümlerde görüntüleyin. Kayitli claim'leri ve sure durumunu kontrol edin.

3

Bölümleri Kopyalayın

Kopyala butonlarini kullanarak tek tek bölümleri (header, payload, imza) panonuza kopyalayın.

Sık Sorulan Sorular

JSON Web Token (JWT), noktalarla ayrılmış üç Base64url-kodlanmış bölümden oluşan kompakt, URL-güvenli bir token'dir: Header.Payload.Signature. Header; token türünü ve imzalama algoritmasını içerir (örneğin {"alg":"HS256","typ":"JWT"}). Payload, kullanıcı veya oturum hakkında beyanlar içeren claims bilgilerini barındırır (örneğin kullanıcı ID'si, rol, son kullanma süresi). Signature bölümü ise header ve payload'u gizli bir anahtar veya özel anahtar ile birbirine bağlayarak tahrifatı önler. JWT'ler API kimlik doğrulaması, tekli oturum açma (SSO) ve durum bilgisi tutmayan (stateless) oturum yönetimi için kullanılır.

Bunlar JWT header'ındaki imzalama algoritmesini ifade eder. HS256 (HMAC-SHA256) paylaşılan bir gizli anahtar kullanır; aynı anahtar hem imzalamak hem de doğrulamak için kullanılır. Bu, anahtara sahip olan herkesin geçerli token'ler oluşturabileceği anlamına gelir. RS256 (RSA-SHA256) ise bir açık/gizli anahtar çifti kullanır; sunucu özel bir anahtar ile imzalar ve doğrulama için bir açık anahtar yayınlar. RS256, dağıtık sistemlerde daha güvenlidir çünkü doğrulayıcılar sadece açık anahtara ihtiyaç duyar ve sahte token oluşturamazlar. Bu decoder size alg alanını gösterir ancak herhangi bir algoritmayı doğrulayamaz; sadece içeride ne olduğunu okur.

Hayır. İmza doğrulaması, token'ı imzalamak için kullanılan gizli anahtarı (HMAC algoritmaları için) veya açık anahtarı (RSA/EC algoritmaları için) gerektirir. Bu araç yalnızca kod çözer; içerisindeki içeriği göstermek için header ve payload'u Base64url-kodundan çıkarır, herhangi bir kriptografik doğrulama yapmaz. İmza bölümü olduğu gibi görüntülenir ancak doğrulanmaz. İmza doğrulaması için sunucu taraflı JWT kütüphanenizi kullanın (Node.js için jsonwebtoken, Python için PyJWT, Java için java-jwt, vb.).

Registered claims, RFC 7519 içinde tanımlanmış standart payload alanlarıdır. Yedi standart claim: iss (issuer) — token'ı kimin yayınladığı; sub (subject) — token'ın kimi hakkında olduğu (genellikle bir kullanıcı ID'si); aud (audience) — hedeflenen alıcılar; exp (expiration time) — token'ın geçersiz kalacağı Unix zaman damgası; nbf (not before) — token'in kabul edilmemesi gereken Unix zaman damgasından öncesi; iat (issued at) — token'in oluşturulduğu Unix zaman damgası; jti (JWT ID) — token için benzersiz tanımlayıcı. Bu araç exp, nbf ve iat değerlerini Unix zaman damgalarından insan tarafından okunabilir tarihlere dönüştürür.

Decoder, exp claim'ini mevcut zaman ile karşılaştırır ve süresi dolmuş token'leri açıkça işaretler. Süresi dolmuş bir token, API'nin onu 401 Unauthorized yanıtı ile reddedeceği anlamına gelir; yeni bir access token almak için refresh token'inizi kullanmanız gerekir (eğer kimlik doğrulama sisteminiz refresh token'leri destekliyorsa) veya tekrar giriş yapmalısınız. Bir API'den gelen "expired token" hatasını ayıklıyorsanız, bu decoder size token'in tam olarak ne zaman sona erdiğini ve ne zaman yayınlandığını gösterecektir.

Header'daki alg alanı çözülmüş olarak görüntülenir; eğer bir token "alg":"none" değerine sahipse bunu göreceksiniz. Bu, bilinen bir JWT açığıdır: bazı erken uygulamalar imzasız (alg:none) token'leri kabul ederek saldırganların keyfi payload'lar oluşturmasına izin verdi. Doğru şekilde uygulanmış herhangi bir JWT kütüphanesi, alg:none token'lerini varsayılan olarak reddeder. Kendi sisteminizden gelen bir token'de alg:none görüyorsanız, bu acil müdahale gerektiren kritik bir güvenlik hatasıdır.

Hayır. Tüm kod çözme işlemi tarayıcınızda JavaScript kullanarak gerçekleşir; Base64url kod çözümlemesi herhangi bir sunucu taraflı işlem gerektirmez. JWT token'leriniz, içerdikleri kullanıcı ID'leri, roller veya oturum verileri dahil olmak üzere cihazınızdan asla ayrılmaz. Bununla birlikte, üretim ortamına ait (production) JWT token'lerini herhangi bir çevrimiçi araca yapıştirme konusunda dikkatli olun; bu araç dahil. Üretim ortamı kimlik doğrulama sorunlarını ayıklamak için bunun yerine tarayıcınızın geliştirici araçlarının ağ sekmesini veya günlük sisteminizi kullanın.

Geçerli bir JWT, üç Base64url-kodlanmış bölümü birbirinden ayıran tam olarak iki noktaya sahip olmalıdır. Eğer bir token'de nokta yoksa, bu bir JWT değildir; kendi kendine yeten bir JWT yerine opak bir token (sunucu taraflı bir arama gerektiren rastgele bir tanımlayıcı) olabilir. Bazı sistemler her iki türü de kullanır: opak bir refresh token ve bir JWT access token. "Invalid JWT format" hatası alıyorsanız, yapıştırdığınızin access token (ey ile başlamalıdır) ve değil refresh token olduğunu doğrulayın.

JWT Decoder Nedir?

API'den bir JWT token aldın ve icinde ne var merak ediyorsun? Buraya yapistir ve header, payload, claim'leri okunabilir formatta aninda gor. Tokenin suresi dolmus mu hemen soyler.

Neden Bu JWT Decoder'i Kullanmalısınız?

Renk kodlu bolumler (header mavi, payload yesil, imza kirmizi) okumasi kolay. Sure bitisini otomatik tespit eder, tum claim'leri Unix timestamp yerine gercek tarihlerle gosterir. Her sey tarayicinda kalir - tokenler cihazindan hic cikmiyor.

Güvenlik ve Gizlilik

Verilerinizin güvenliği bizim önceliğimiz

Yerel İşleme

Tüm işlemler tarayıcınızda gerçekleşir

Veri Transferi Yok

Verileriniz sunucularımıza gönderilmez

Veri Depolama Yok

Hiçbir veri depolanmaz veya paylaşılmaz

SSL Şifreleme

Güvenli bağlantı için SSL şifreleme

Sonraki Adım

MoreOnlineTools'ta Daha Fazlası