DevToolPal
TR

JWT Çözücü

Bir JSON Web Token'ı çözerek header ve payload kısmını okuyun, ne zaman verildiğini ve ne zaman sona ereceğini kontrol edin.

Yerelde çalışır, asla yüklenmez

Kodlanmış token

0 karakter · 0 B

Sonuç

Sonuç burada görünür

Ne işe yarar

JSON Web Token (JWT), noktalarla ayrılmış üç parçadan oluşan kompakt bir dizedir: imzalama algoritmasını belirten bir header, kullanıcı veya oturum hakkındaki claim’leri içeren bir payload ve bir imza. JWT’ler oturum açma oturumları, OAuth 2.0 erişim token’ları ve OpenID Connect ID token’ları için kullanılır.

Header ve payload yalnızca Base64URL ile kodlanmıştır, şifrelenmemiştir. Bu araç onları okunabilir, biçimlendirilmiş JSON’a çözer ve standart zaman claim’lerini açıklar; böylece token’ın kimin için olduğunu, hangi izinleri taşıdığını ve süresinin dolup dolmadığını görebilirsiniz.

Nasıl kullanılır

  1. Kodlanmış token alanına bir token yapıştırın. Bir Authorization başlığından gelen baştaki Bearer otomatik olarak kaldırılır.
  2. Durum rozetini okuyun: Süresi dolmamış, Süresi dolmuş, Henüz geçerli değil veya Son kullanma yok.
  3. Yerel saatinizde ve Unix saniyesi olarak gösterilen verilme, geçerlilik başlangıcı ve son kullanma zamanlarını kontrol edin.
  4. Biçimlendirilmiş header veya payload JSON’unu Kopyala düğmeleriyle kopyalayın.

Örnek

Örnek token şu header ve payload’a sahiptir:

{ "alg": "HS256", "typ": "JWT" }
{
  "sub": "1234567890",
  "name": "张三 Jane Doe",
  "roles": ["admin", "editor"],
  "iat": 1700000000,
  "exp": 4102444800
}

Yaygın claim’ler

  • iss yayıncı, sub konu (genellikle kullanıcı kimliği), aud hedef kitle
  • iat verilme zamanı, nbf geçerlilik başlangıcı, exp son kullanma zamanı; hepsi Unix saniyesi cinsinden
  • jti benzersiz bir token kimliği; genellikle token’ları iptal etmek için kullanılır

SSS

› Token'ımı buraya yapıştırmak güvenli mi?

Token tarayıcınızda çözülür ve hiçbir yere gönderilmez. Yine de üretim token'larına parola gibi davranın; geçerli bir token'a sahip olan herkes, süresi dolana kadar onu kullanabilir.

› Bu araç imzayı doğruluyor mu?

Hayır. Doğrulama için gizli anahtar (HS256) veya yayıncının açık anahtarı (RS256, ES256) gerekir. Çözme işlemi yalnızca içeriği okur; içerik şifreli değildir, yalnızca Base64URL ile kodlanmıştır. Sunucunuzun doğrulamadığı bir token'daki claim'lere asla güvenmeyin.

› Neden "Süresi dolmuş" yazıyor?

exp claim'i cihazınızın şu anki saatinden daha önce. Saatinizin doğru olduğunu kontrol edin, ardından yayıncıdan yeni bir token isteyin.

› Şifrelenmiş token'ları (JWE) çözebilir mi?

Hayır. Bir JWE beş parçadan oluşur ve payload kısmı şifrelidir; bu yüzden şifre çözme anahtarı olmadan okunamaz.