İçeriğe atla
SPCXTools

JWT Çözücü

JSON Web Token'ları çözün, geçerlilik süresini kontrol edin ve HMAC imzalarını doğrulayın — gizlilikle, doğrudan tarayıcınızda.

Yerel çalışır — dosyalarınız cihazınızdan dışarı çıkmaz

Araç yükleniyor…

JWT Çözücü nasıl kullanılır

  1. 1Bir JWT'yi (noktalarla ayrılmış üç Base64URL bölümü) Token kutusuna yapıştırın veya Örnek yükle'ye tıklayın.
  2. 2Çözülmüş Header ve Payload verilerini biçimlendirilmiş JSON olarak okuyun.
  3. 3Token'ın geçerli mi, süresi dolmuş mu yoksa henüz geçerli değil mi olduğunu görmek için durum satırını kontrol edin; zaman değerleri okunabilir tarihler olarak gösterilir.
  4. 4HS256, HS384 veya HS512 token'ları için, imzayı yerel olarak doğrulamak üzere gizli anahtarı (secret) girin.

JSON Web Token Çözümleme

Bir JSON Web Token (JWT), sistemler arasında kimlik ve izin bilgilerini aktarmak için kullanılan kompakt bir metin dizisidir — genellikle giriş yaptıktan sonra bir Authorization: Bearer başlığı olarak kullanılır. Rastgele bir metin gibi görünür, ancak Base64URL ile kodlanmış üç bölümden oluşur: bir başlık (header), talepleri (claims) içeren bir veri yükü (payload) ve bir imza (signature). Bu JWT çözücü, token'ı parçalara ayırır, ilk iki kısmı okunabilir JSON formatına dönüştürür ve önemli talepleri açıklar. Çözümleme ve doğrulama işlemleri yerel olarak gerçekleşir, bu nedenle token'ınız asla başka bir yere aktarılmaz.

Özellikler

  • Her biri kopyalama butonuna sahip, çözümlenmiş ve okunabilir formatta (pretty-printed) başlık ve veri yükü.
  • Açıklamalı zaman talepleri: iat, nbf, exp ve auth_time değerleri epoch saniyelerinden yerel saat diliminizdeki tarihlere dönüştürülür.
  • Token'ın süresinin dolup dolmadığını veya henüz aktif olup olmadığını bir bakışta gösteren süre sonu kontrolü.
  • Tarayıcınızın Web Crypto API'sini kullanarak HS256, HS384 ve HS512 için HMAC imza doğrulaması.
  • Sayfa yüklendikten sonra çevrimdışı çalışır; hiçbir veri dışarıya gönderilmez.

Ne zaman kullanılır

Kimlik doğrulama hatalarını ayıklama. Bir istek 401 Unauthorized hatasıyla başarısız olduğunda, token'ın süresinin dolup dolmadığını, doğru hedef kitle (aud) için oluşturulup oluşturulmadığını veya beklenen rolleri ve kapsamları (scopes) taşıyıp taşımadığını kontrol etmek için token'ı çözümleyin.

API geliştirme ve test etme. Yayına almadan önce, sunucunuzun token içine doğru süre sonu bilgileriyle birlikte hedeflediğiniz talepleri eklediğini doğrulayın.

OAuth ve OpenID Connect'in nasıl çalıştığını öğrenme. Kimlik sağlayıcılardan alınan kimlik (ID) ve erişim (access) token'ları genellikle JWT formatındadır. Bir test token'ını çözümlemek, sağlayıcının kullanıcı hakkında hangi bilgileri paylaştığını gösterir.

JWT'nin Yapısı

header.payload.signature

  • Header — token türü ve imzalama algoritması, örneğin {"alg":"HS256","typ":"JWT"}.
  • Payload — claim'ler (veri alanları). Kayıtlı claim'ler arasında iss (veren), sub (konu, genellikle kullanıcı kimliği), aud (hedef kitle), exp, nbf, iat ve jti (token kimliği) bulunur. Uygulamalar name veya role gibi özel claim'ler ekleyebilir.
  • Signature — header.payload verisinin bir gizli anahtar (HMAC) veya özel anahtar (RSA, ECDSA, EdDSA) ile imzalanmasıyla oluşturulur. Header veya payload'un tek bir karakteri bile değiştirilirse imza artık eşleşmez.

Payload yalnızca kodlandığı için, JWT içine asla parola gibi gizli bilgiler koymayın. Diğer Base64 verilerini çözmek için Base64 aracı'nı; herhangi bir zaman damgasını incelemek için Unix Timestamp Dönüştürücü'yü kullanın.

Sıkça sorulan sorular

Buraya gerçek bir token yapıştırmak güvenli mi?
Token tamamen tarayıcınızda çözülür ve doğrulanır; sunucumuza kesinlikle gönderilmez. Yine de JWT bir kimlik bilgisidir — şifre gibi muamele edin, production (canlı ortam) token'larını paylaşmaktan kaçının ve mümkün olduğunca test token'ları kullanın.
Bir JWT'yi decode etmek onun gerçek olduğunu kanıtlar mı?
Hayır. Header ve payload kısımları şifrelenmediği, yalnızca Base64URL ile kodlandığı için herkes tarafından çözülebilir. Bir token ancak imzası doğru anahtarla doğrulandığında güvenilirdir. HMAC token'larını secret (gizli anahtar) girerek burada doğrulayabilirsiniz; RSA ve ECDSA token'ları ise uygulamanızda yayınlayıcının (issuer) public key'i ile doğrulanmalıdır.
exp, iat ve nbf ne anlama gelir?
exp (expiration time) token'ın geçerliliğinin biteceği zamanı, iat (issued at) oluşturulduğu zamanı, nbf (not before) ise kullanılabileceği en erken zamanı ifade eder. Üçü de saniye cinsinden Unix zaman damgasıdır (timestamp); decoder bunları yerel saat diliminize göre tarihlere dönüştürür.
Neden token geçersiz (invalid) diyor?
Bir JWT noktalarla ayrılmış tam üç bölümden oluşmalı ve ilk iki bölüm Base64URL ile kodlanmış JSON olmalıdır. Token'ı Bearer öneki, tırnak işaretleri veya satır atlamaları olmadan eksiksiz kopyaladığınızdan emin olun.
Şifrelenmiş token'ları (JWE) çözebilir mi?
Hayır. Şifrelenmiş JWT'ler beş bölümden oluşur ve payload kısımları yalnızca şifre çözme anahtarı (decryption key) ile okunabilir. Bu araç, çoğu API'nin de kullandığı imzalı token'ları (JWS) destekler.