Yükleme yok, %100 yerel, hesap yok

JWT Çözücü

Başlığını, yükünü ve son kullanma tarihini görmek için bir JWT yapıştırın. Hiçbir token hiçbir yere gönderilmez. İmza DOĞRULANMAZ, yalnızca inceleme için kullanın.

JWT Çözücü nasıl çalışır

JWT Çözücü, bir JSON Web Token'ı üç parçasına (başlık, yük ve imza) ayırır ve başlığı ile yükü biçimlendirilmiş JSON olarak görüntüler. Çözme, her parçanın base64url ile çözülmesiyle tarayıcıda yerel olarak yapılır: token'ınız hiçbir sunucuya gönderilmez. Araç imza doğrulaması yapmaz; yalnızca token'ın talepleri içinde ne olduğunu gösterir.

Bu ayrım güvenlik açısından önemlidir: çözülmüş bir JWT'yi görmek hangi talepleri içerdiğini (kullanıcı kimliği, son kullanma tarihi, roller, kapsamlar) söyler ancak token'ın meşru bir otorite tarafından verildiğini ya da değiştirilmediğini doğrulamaz. İmza doğrulaması, yayıncının genel anahtarını veya paylaşılan sırrını gerektirir; bunları asla genel bir araca yapıştırmamalısınız. Bu çözücüyü yalnızca inceleme ve hata ayıklama için kullanın.

JWT Çözücü nasıl kullanılır, adım adım

  1. Tam JWT dizesini (nokta ile ayrılmış üç base64url segmenti) giriş alanına yapıştırın.
  2. Başlık ve yük bölümleri biçimlendirilmiş JSON olarak anında görünür.
  3. Son kullanma zaman damgasını (Unix dönem saniyeleri) görmek için yükteki «exp» alanını kontrol edin.
  4. İmza segmenti olduğu gibi görüntülenir; bu araç onu doğrulamaz.

Yaygın kullanım örnekleri

  • Bir kimlik doğrulama sorununu hata ayıklayan bir geliştirici, doğru kapsamların ve rollerin mevcut olduğunu onaylamak için JWT içindeki talepleri okumak istiyor.
  • Bir QA mühendisi, son kullanma süresinin beklenen süreye ayarlandığını doğrulamak için bir erişim token'ının «exp» alanını kontrol ediyor.
  • Bir güvenlik incelemecisi, kabul etmeden önce hangi kullanıcı verilerini kodladığını anlamak için üçüncü taraf hizmetinden bir JWT inceliyor.
  • Bir arka uç mühendisi, token'ın «aud» (kitle) talebinin beklenen API tanımlayıcısıyla eşleşip eşleşmediğini kontrol ederek 401 hatasını gideriyor.

Sık sorulan sorular

Bu araç JWT imzasını doğruluyor mu?

Hayır. Araç yalnızca başlık ve yük segmentlerini base64url ile çözer ve içeriklerini JSON olarak gösterir. İmza doğrulaması, yayıncının gizli anahtarını veya genel anahtarını gerektirir; bunları buraya yapıştırmamalısınız. Geçerli görünen çözülmüş yük yine de geçersiz imzaya sahip olabilir; imzayı her zaman güvenilir bir JWT kitaplığı kullanarak sunucu tarafında doğrulayın.

Yapıştırdığımda JWT token'ım herhangi bir sunucuya iletiliyor mu?

Hayır. Çözme, tamamen tarayıcının JavaScript motorunda çalışan atob'a (veya ham baytlar üzerinde TextDecoder'a) üç çağrıdır. Buraya yapıştırdığınız hiçbir şey tarayıcı sekmenizden çıkmaz. Özel kullanıcı talepleri içeren bir JWT'yi incelemenin tek güvenli yolu budur: tamamen yerel, ağ isteği yok.

Başlık, yük ve imza segmentleri arasındaki fark nedir?

Bir JWT'nin noktalarla ayrılmış üç base64url kodlu segmenti vardır. Başlık, token'ı imzalamak için kullanılan algoritmayı tanımlar (örneğin HS256 veya RS256). Yük, konuyla ilgili olguları ve ek meta verileri (son kullanma tarihi, yayıncı, kitle, özel talepler) içerir. İmza, başlık ve yükten yayıncının anahtarı kullanılarak hesaplanan kriptografik bir değerdir; alıcının token'ın değiştirilmediğini doğrulamasını sağlar.

Yükteki «exp» ne anlama geliyor?

«exp» talebi, Unix zaman damgası (1 Ocak 1970 UTC'den bu yana tamsayı saniye) olarak ifade edilen token'ın son kullanma tarihidir. Geçerli saat «exp»den büyükse, token süresi dolmuştur ve onu doğrulayan herhangi bir sunucu tarafından reddedilmelidir. Bu araç ham sayısal değeri gösterir; bu sitedeki zaman damgası aracını kullanarak dönüştürebilirsiniz. Süresi dolmuş veya geçerli rozeti, bu sayıyı kendi cihazınızın saatiyle karşılaştırır, bu yüzden saati yanlış ayarlanmış bir makine token'ı da yanlış değerlendirir. Bu yalnızca bir gösterge, imzayı gerçekten doğrulayan sunucunun yerini asla tutmaz.

Bu araçla opak veya referans token'ı çözebilir miyim?

Hayır. Opak token'lar (bazen referans token'lar olarak da bilinir) kendileri kullanıcı verisi taşımayan rastgele dizelerdir; ilişkili talepleri almak için yayıncının iç gözlem uç noktasına gönderilmeleri gerekir. Bu araç yalnızca standart üç parçalı formattaki öz içerikli JWT'lerle çalışır.