JWT çözücü

Bir JSON Web Token'ın içinde ne olduğunu gör.

Çözmek için bir token yapıştır.
Başlık
Yük
İmza

Bu araç token'ları çözer ama imzaları asla doğrulamaz. Token'ın bu tarayıcı sekmesinde kalır.

Tarayıcında çalışır. Yazdığın hiçbir şey bir yere gönderilmez.

Bir JWT nasıl çözülür

  1. Token'ı, Bearer önekiyle veya öneksiz yapıştır.
  2. Biçimlendirilmiş JSON olarak gösterilen başlığı ve yükü oku.
  3. Issuer, audience ve son kullanma zamanı için talepler tablosunu kontrol et.

Bir JWT'nin üç parçası

ParçaKodlamaİçeriği
BaşlıkBase64url JSONİmzalama algoritması (alg) ve token türü (typ)
YükBase64url JSONTalepler: token'ın gerçek verisi
İmzaBase64url baytlarBaşlığın ve yükün değiştirilmediğinin kanıtı

Yaygın imzalama algoritmaları

alg değeriTürNot
HS256Simetrik, paylaşılan gizli anahtarKendi token'larını oluşturan ve kontrol eden tek bir uygulama için yaygın
RS256Asimetrik, RSABaşka bir tarafın token'ı doğrulaması gerektiğinde yaygın, OAuth gibi
ES256Asimetrik, eliptik eğriAynı güvenlik seviyesinde RSA'dan daha kısa imzalar
noneİmza yokBir doğrulayıcı bu algoritmayı her zaman reddetmeli

RFC 7519'dan standart talepler

  • exp, nbf ve iat hepsi NumericDate değerleridir: Unix döneminden beri geçen tam saniyeler, asla milisaniye değil.
  • aud tek bir string veya string dizisi olabilir, bir token birden fazla hedef kitle için olduğunda.
  • jti her token için benzersiz olmalıdır, bu da belirli bir token'ı engelleme listesine almayı mümkün kılan şeydir.
  • Standart taleplerin hiçbiri zorunlu değildir. Bir token sadece bir uygulamanın tanımladığı özel talepleri taşıyabilir.

JWT çözücü SSS

Bir JWT'nin üç parçası nedir?

Bir başlık, bir yük ve bir imza; her biri base64url ile kodlanır ve noktalarla birleştirilir. Başlık imzalama algoritmasını belirtir, yük talepleri tutar, imza ise sunucunun token'ı kimin oluşturduğunu kontrol etmesini sağlar.

Bu araç imzayı doğruluyor mu?

Hayır. Başlığı ve yükü çözer, imzayı asla kontrol etmez. Token'lara güvenmeden önce sunucunda gizli anahtar veya genel anahtarla doğrula. Yapıştırdığın token tarayıcından hiç çıkmaz.

Bir JWT'nin yükü şifreli mi?

Normal, imzalı bir JWT'de değil. Sadece kodludur, bu yüzden token'ı elinde tutan herkes onu okuyabilir; bu yüzden parolalar ve özel veriler asla birine konmamalı. Şifreli token'ların (JWE) beş parçası vardır ve anahtar gerektirir.

exp, iat ve nbf ne anlama gelir?

1 Ocak 1970'ten (UTC) beri geçen saniye cinsinden zamanlardır. exp token'ın ne zaman süresinin dolduğu, iat ne zaman oluşturulduğu, nbf ise kabul edilmemesi gereken zamandan öncesidir.

Token'ım neden süresi dolmuş görünüyor?

exp zamanı cihazının saatinden daha erken. Erişim token'ları genelde sadece 5 ile 60 dakika arası sürer, bu yüzden yeni bir tane iste ve bilgisayarının saatinin doğru ayarlandığını kontrol et.

RFC 7519 neyi tanımlar?

JWT formatının kendisini tanımlar: noktalarla birleştirilmiş üç base64url parça, ve iss, sub, exp ve aud gibi standart taleplerin anlamı. Belirli bir imzalama algoritması gerektirmez.

Bir JWT süresi dolmadan iptal edilebilir mi?

Token'ın kendisi tarafından değil, çünkü sadece imzalanmış veridir. Erken iptal etmek sunucu tarafında destek ister, örneğin jti talebine dayalı bir engelleme listesi, veya ayrı bir yenileme token'ıyla eşleştirilmiş kısa bir süre.

exp ve iat neden tarih yerine büyük sayılar olarak görünüyor?

Token içinde NumericDate değerleri olarak saklanırlar, Unix döneminden (1 Ocak 1970 UTC) beri geçen tam saniyelerdir. Bu sayfa, kolaylık için ham sayıyı okunabilir bir tarihin yanında gösterir.

İlgili araçlar