JWT Çözücü

JWT üstbilgisini ve yükünü çözün, talepleri (claim) ve son kullanma tarihini inceleyin — token tarayıcınızdan çıkmadan.

Nasıl kullanılır

  1. JWT'yi giriş alanına yapıştırın — baştaki "Bearer " öneki otomatik olarak ayıklanır.
  2. Üstbilgiyi ve yükü biçimlendirilmiş JSON olarak, standart talepleri de okunabilir tarihlerle görmek için "Çöz" düğmesine tıklayın.
  3. Durum satırını kontrol edin: token'ın süresinin dolup dolmadığını gösterir ve imzanın DOĞRULANMADIĞINI hatırlatır.

Bu araç hakkında

Bir JSON Web Token (JWT, RFC 7519), noktalarla ayrılmış üç Base64URL kodlu bölümden oluşur: imzalama algoritmasını belirten bir üstbilgi, talepleri taşıyan bir yük — token'ı kimin, kimin için düzenlediği ve ne zamana kadar geçerli olduğu — ve bir imza. JWT'ler, OAuth 2.0 ve OpenID Connect'in standart taşıyıcı kimlik bilgisidir; bir oturum açma akışını veya API entegrasyonunu ayıklamak bu yüzden çoğu zaman şu soruyla başlar: bu token'ın içinde aslında ne var?

Bu çözücü token'ı noktalardan böler, Base64URL dolgusunu geri yükler, her bölümü UTF-8 olarak çözer ve JSON'u güzelce biçimlendirir. Kayıtlı talepleri vurgular — iss (düzenleyen), sub (özne), aud (hedef kitle), iat (düzenlenme anı), nbf (öncesinde geçersiz) ve exp (son kullanma) — ve Unix epoch'undan bu yana geçen saniyeleri sayan sayısal zaman damgalarını okunabilir UTC tarihlerine dönüştürür. Son kullanma tarihi saatinizle de karşılaştırılır; böylece durum satırı token'ın hâlâ geçerli olup olmadığını ve ne kadar süre geçerli kalacağını — ya da ne kadar önce süresinin dolduğunu — bir bakışta söyler. Bozuk girdi, şifreli bir istisna yerine açık ve anlaşılır bir hata üretir.

Bir şeyin olabildiğince yüksek sesle söylenmesi gerekiyor: bir JWT'yi çözmek onu doğrulamak değildir. Üstbilgi ve yük yalnızca Base64URL ile kodlanmıştır — herkes okuyabilir ve herkes sahtesini üretebilir. Bir token'ın gerçekliğini yalnızca, düzenleyenin gizli veya açık anahtarına karşı denetlenen imza kanıtlar ve bu araç bunu bilinçli olarak yapmaz: imza doğrulaması, düzgün bir JWT kitaplığıyla sunucunuza aittir. Aynı nedenle bir JWT yüküne asla parola veya başka sırlar koymayın — kodlanmış olmak şifrelenmiş olmak değildir. Buraya yapıştırdığınız token tamamen tarayıcınızda çözülür ve asla iletilmez; yine de üretim token'larına oldukları gibi, yani kimlik bilgisi olarak davranın.

Sık sorulan sorular

Bu araç JWT imzasını doğruluyor mu?

Hayır — yalnızca üstbilgiyi ve yükü çözer ve bunu her sonuçta belirtir. Çözülmüş bir token, gerçeklik hakkında hiçbir şey kanıtlamaz: herhangi bir talebe güvenmeden önce imzayı sunucunuzda, düzenleyenin anahtarı ve düzgün bir JWT kitaplığıyla doğrulayın.

Bir JWT'nin içeriği şifreli midir?

Hayır. Standart imzalı bir JWT'de (JWS) üstbilgi ve yük yalnızca Base64URL ile kodlanmıştır ve token'ı elinde tutan herkes tarafından okunabilir. Şifreli JWT'ler (JWE) vardır ama nadirdir; normal bir JWT yükünde asla sır saklamayın.

exp, iat ve nbf ne anlama gelir?

Unix epoch'undan bu yana geçen saniye cinsinden zaman damgalarıdır: iat token'ın düzenlendiği an, nbf öncesinde reddedilmesi gereken an, exp ise süresinin dolduğu andır. Bu araç üçünü de okunabilir UTC tarihlerine dönüştürür ve son kullanma durumunu sizin için hesaplar.

Token'ım neden çözülemiyor?

En yaygın nedenler: kompakt bir JWT olmayan bir şey yapıştırmak (tam olarak üç nokta ayraçlı bölümü olmalı), kopyala-yapıştırda kırpılmış bir token veya çevresindeki fazladan karakterler. "Bearer " öneki otomatik olarak ele alınır; token'ın çevresindeki başka hiçbir şey ele alınmaz.

Token'ım tarayıcımdan çıkıyor mu?

Hayır. Çözme işlemi %100 yerel olarak JavaScript'te gerçekleşir — token asla iletilmez, günlüğe kaydedilmez veya saklanmaz. Yine de bir üretim JWT'si canlı bir kimlik bilgisidir: ekran görüntülerini paylaşmaktan kaçının ve açığa çıktığından şüphelendiğiniz token'ları iptal edin.

İlgili araçlar

Uzun bağlantılar mı? Ücretsiz kısaltın

Vai.la, herhangi bir URL'yi tıklama istatistikleri, QR Code ve kendi biolink'inizle birlikte kısa bir bağlantıya dönüştürür.

Vai.la, araçların nasıl kullanıldığından veya sonuçlarına dayanarak alınan kararlardan sorumlu değildir.