JWT çözücü
Bir JSON Web Token'ın içinde ne olduğunu gör.
Talepler
| Talep | Değer | Anlamı |
|---|
Bu araç token'ları çözer ama imzaları asla doğrulamaz. Token'ın bu tarayıcı sekmesinde kalır.
Tarayıcında çalışır. Yazdığın hiçbir şey bir yere gönderilmez.
- Okunabilir exp ve iat tarihleri
- Bir bakışta son kullanma durumu
- Token cihazında kalır
Bir JWT nasıl çözülür
- Token'ı, Bearer önekiyle veya öneksiz yapıştır.
- Biçimlendirilmiş JSON olarak gösterilen başlığı ve yükü oku.
- Issuer, audience ve son kullanma zamanı için talepler tablosunu kontrol et.
Bir JWT'nin üç parçası
| Parça | Kodlama | İçeriği |
|---|---|---|
| Başlık | Base64url JSON | İmzalama algoritması (alg) ve token türü (typ) |
| Yük | Base64url JSON | Talepler: token'ın gerçek verisi |
| İmza | Base64url baytlar | Başlığın ve yükün değiştirilmediğinin kanıtı |
Yaygın imzalama algoritmaları
| alg değeri | Tür | Not |
|---|---|---|
| HS256 | Simetrik, paylaşılan gizli anahtar | Kendi token'larını oluşturan ve kontrol eden tek bir uygulama için yaygın |
| RS256 | Asimetrik, RSA | Başka bir tarafın token'ı doğrulaması gerektiğinde yaygın, OAuth gibi |
| ES256 | Asimetrik, eliptik eğri | Aynı güvenlik seviyesinde RSA'dan daha kısa imzalar |
| none | İmza yok | Bir doğrulayıcı bu algoritmayı her zaman reddetmeli |
RFC 7519'dan standart talepler
- exp, nbf ve iat hepsi NumericDate değerleridir: Unix döneminden beri geçen tam saniyeler, asla milisaniye değil.
- aud tek bir string veya string dizisi olabilir, bir token birden fazla hedef kitle için olduğunda.
- jti her token için benzersiz olmalıdır, bu da belirli bir token'ı engelleme listesine almayı mümkün kılan şeydir.
- Standart taleplerin hiçbiri zorunlu değildir. Bir token sadece bir uygulamanın tanımladığı özel talepleri taşıyabilir.
JWT çözücü SSS
Bir JWT'nin üç parçası nedir?
Bir başlık, bir yük ve bir imza; her biri base64url ile kodlanır ve noktalarla birleştirilir. Başlık imzalama algoritmasını belirtir, yük talepleri tutar, imza ise sunucunun token'ı kimin oluşturduğunu kontrol etmesini sağlar.
Bu araç imzayı doğruluyor mu?
Hayır. Başlığı ve yükü çözer, imzayı asla kontrol etmez. Token'lara güvenmeden önce sunucunda gizli anahtar veya genel anahtarla doğrula. Yapıştırdığın token tarayıcından hiç çıkmaz.
Bir JWT'nin yükü şifreli mi?
Normal, imzalı bir JWT'de değil. Sadece kodludur, bu yüzden token'ı elinde tutan herkes onu okuyabilir; bu yüzden parolalar ve özel veriler asla birine konmamalı. Şifreli token'ların (JWE) beş parçası vardır ve anahtar gerektirir.
exp, iat ve nbf ne anlama gelir?
1 Ocak 1970'ten (UTC) beri geçen saniye cinsinden zamanlardır. exp token'ın ne zaman süresinin dolduğu, iat ne zaman oluşturulduğu, nbf ise kabul edilmemesi gereken zamandan öncesidir.
Token'ım neden süresi dolmuş görünüyor?
exp zamanı cihazının saatinden daha erken. Erişim token'ları genelde sadece 5 ile 60 dakika arası sürer, bu yüzden yeni bir tane iste ve bilgisayarının saatinin doğru ayarlandığını kontrol et.
RFC 7519 neyi tanımlar?
JWT formatının kendisini tanımlar: noktalarla birleştirilmiş üç base64url parça, ve iss, sub, exp ve aud gibi standart taleplerin anlamı. Belirli bir imzalama algoritması gerektirmez.
Bir JWT süresi dolmadan iptal edilebilir mi?
Token'ın kendisi tarafından değil, çünkü sadece imzalanmış veridir. Erken iptal etmek sunucu tarafında destek ister, örneğin jti talebine dayalı bir engelleme listesi, veya ayrı bir yenileme token'ıyla eşleştirilmiş kısa bir süre.
exp ve iat neden tarih yerine büyük sayılar olarak görünüyor?
Token içinde NumericDate değerleri olarak saklanırlar, Unix döneminden (1 Ocak 1970 UTC) beri geçen tam saniyelerdir. Bu sayfa, kolaylık için ham sayıyı okunabilir bir tarihin yanında gösterir.