Ücretsiz JWT Kod Çözücü ve Hata Ayıklayıcı
Üstbilgisini ve yükünü anında çözmek, süre sonu durumunu kontrol etmek ve imzasını doğrulamak için herhangi bir JSON Web Token'ı yapıştırın — HS256, RS256, ES256, PS256 ve daha fazlası. %100 istemci tarafı; tokenleriniz tarayıcınızdan asla ayrılmaz.
Bir JWT'nin İçinde Neler Var
Üstbilgi (Header)
İmzalama algoritmasını (alg) ve token
türünü (typ) belirten küçük bir JSON nesnesi. Şifrelenmez, sadece kodu çözülür —
token'a sahip olan herkes tarafından görülebilir.
Yük (Payload)
Talepler (Claims) — tokenin kimi temsil ettiği
(sub) ve ne zaman sona ereceği (exp) gibi asıl veriler. Ayrıca sadece kodlanmıştır, bunu
asla bir sır olarak düşünmeyin.
İmza (Signature)
Üstbilgi ve yük üzerinde kriptografik bir imza. Bu, tokenin orijinal ve değiştirilmemiş olduğunu kanıtlayan tek kısımdır — ve kontrol etmek için bir anahtar gerektiren tek kısımdır.
HMAC veya açık anahtarla imzalanmışSıkça Sorulan Sorular
Bir JWT kod çözücü ne yapar?
Bir JWT kod çözücü, tokeni üç parçaya — üstbilgi, yük ve imza — böler ve ardından kullanılan algoritma, konu ve süre sonu gibi içerisindeki gerçek talepleri ve meta verileri okuyabilmeniz için üstbilgi ile yükü Base64URL formatından çözer.
Bir JWT'yi çözmek onu doğrulamakla aynı şey midir?
Hayır. Kod çözme sadece bir tokenin okunabilir içeriğini ortaya çıkarır — herhangi bir sır gerektirmez ve orijinalliği hakkında hiçbir şey kanıtlamaz. Doğrulama (Verification), tokenin orijinal olduğunu ve üzerinde oynanmadığını onaylamak için imzayı bir gizli veya açık anahtara karşı kontrol eder. Herkes bir JWT'yi çözebilir; sadece doğru anahtara sahip olan kişi onu doğrulayabilir.
Bir JWT'yi çözmek için gizli anahtara ihtiyacım var mı?
Hayır. Bir JWT'nin üstbilgisi ve yükü sadece Base64URL ile kodlanmıştır, şifrelenmemiştir, bu yüzden herhangi biri hiçbir anahtar olmadan bunları çözebilir ve okuyabilir. Gizli veya açık bir anahtar sadece imzayı doğrulamak için gereklidir, okunabilir içeriği çözmek için değil.
Token verilerim sunucunuza gönderiliyor mu?
Hayır. Bu araç, JavaScript ve Web Crypto API kullanarak tamamen tarayıcınızda çalışır. Tokeniniz, gizli anahtarınız ve açık anahtarınız asla hiçbir yere iletilmez. Aracı kullanırken tarayıcınızın Ağ (Network) sekmesini kontrol ederek bunu kendiniz doğrulayabilirsiniz.
Bu araçla RS256 veya ES256 tokenlerini doğrulayabilir miyim?
Evet. Bu kod çözücü, paylaşılan bir sır kullanarak HMAC algoritmaları (HS256, HS384, HS512) ve PEM biçimli açık anahtar kullanarak açık anahtar algoritmaları (RS256/384/512, ES256/384/512, PS256/384/512) için imza doğrulamasını destekler.
Tokenim neden süresi dolmuş olarak görünüyor?
JWT'ler genellikle bir exp talebi içerir — bu, tokenin geçerliliğinin
ne zaman sona ereceğini belirten bir Unix zaman damgasıdır. Geçerli zaman bu zaman damgasını geçmişse,
token süresi dolmuş sayılır ve imzanın kendisi hala geçerli olsa bile onu kontrol eden
herhangi bir sunucu tarafından reddedilmelidir.
alg: none ne anlama gelir ve neden işaretlenir?
"None" algoritması, tokenin hiçbir imzaya sahip olmadığını iddia ettiği anlamına gelir. Bu, iyi belgelenmiş bir JWT güvenlik açığıdır — kötü yapılandırılmış bazı kütüphaneler bu tokenleri hiçbir şeyi kontrol etmeden geçerli kabul eder ve bir saldırganın rastgele talepler oluşturmasına izin verir. Üretim sistemleri her zaman imzasız tokenleri reddetmelidir.
Yeni Bir Gizli Anahtar Oluşturmanız mı Gerekiyor?
Yeni tokenleri imzalamak için yeni, kriptografik olarak güvenli bir JWT gizli anahtarı oluşturun — ücretsiz, anında ve %100 tarayıcı tabanlı.
JWT Gizli Anahtar Oluşturucuya Git