Başlığın Kodunu Çözme
JSONJWT'yi yapıştırdıktan sonra ayrıştırılan içerik burada görüntülenecektir.
JSON Web Token başlığını ve yükünü inceleyin. Bu araç imzaları doğrulamaz ve tarayıcınızda kalan işlemleri doğrulamaz.
Anında kodu çözmek, incelemek ve doğrulamak için JWT'yi aşağıya yapıştırın.
JSON Web Token girişi bekleniyor.
JWT'yi yapıştırdıktan sonra ayrıştırılan içerik burada görüntülenecektir.
JWT'yi yapıştırdıktan sonra ayrıştırılan içerik burada görüntülenecektir.
İmza, kod çözüldükten sonra burada görüntülenecektir.
JWT'yi verirken kullanılacak sırrı girin. HS256 doğrulaması tarayıcınızda yerel olarak gerçekleştirilir.
Başlığı ve Yük JSON'unu düzenleyin ve HS256 imzasını kullanın.
JWT oluşturmaya hazırlanın.
Bu token seti, yerel test ve geliştirme hata ayıklaması için uygundur.
JWT, oturum açma, API doğrulama ve hizmetler arası yetkilendirme için yaygın olarak kullanılan bir belirteç biçimidir. Üç bölümden oluşur: Başlık, Yük ve İmza.
Yük içeriğinin kodu çözülebilir ve okunabilir ve hassas bilgiler JWT taleplerine yerleştirilmemelidir.
Bu sayfa HS256 imza doğrulamasını ve oluşturulmasını destekleyerek test ortamı belirtecinin aynı sır ile oluşturulup oluşturulmadığını kontrol etmeyi kolaylaştırır.
Tüm JWT kod çözme, kodlama ve imza doğrulama işlemleri yerel olarak tarayıcıda yapılır.
JWT SEO BİLGİ TABANI
"JWT Decoder", "JWT Decoder", "JSON Web Token Parsing", "JWT Verify" veya "JWT Encoder" arıyorsanız, bu genellikle zaten bir tokenınız olduğu ve onun Başlığını, Yükünü, son kullanma süresini, imzalama algoritmasını ve taleplerini hızlı bir şekilde anlamanız gerektiği anlamına gelir. Bu sayfa yalnızca çevrimiçi JWT kod çözme araçları sağlamakla kalmaz, aynı zamanda geliştiricilerin sıklıkla sorguladığı JWT ile ilgili temel bilgileri de düzenler.
JWT, JSON Web Token'ın kısaltmasıdır. Bilgileri temsil etmek için JSON'u kullanan ve daha sonra onu basitleştirilmiş bir dizeye dönüştüren bir belirteç biçimidir. Genellikle ön uç ve arka uç ayırma web sitelerinde, Uygulama API'sinde, üye girişinde, tek oturum açma SSO'sunda, mikro hizmet yetkilendirmesinde ve hizmetler arasında veri alışverişinde kullanılır.
JWT kod çözme parola gerektirmez çünkü Başlık ve Yük yalnızca Base64URL ile kodlanmıştır, şifrelenmemiştir. Belirteci alan herkes, yük içeriğini görmek için JWT Kod Çözücüyü kullanabilir; dolayısıyla talepler parolalar, API anahtarları veya hassas kişisel bilgiler içeremez.
En yaygın kullanım durumu yetkilendirmedir. Kullanıcı başarıyla oturum açtıktan sonra yetkilendirme sunucusu bir JWT yayınlar. Kullanıcı arabirimi veya uygulama daha sonra API'yi çağırdığında, belirteç, Yetkilendirme: Taşıyıcı gibi HTTP Yetkilendirme başlığına yerleştirilir.
JWT ayrıca bilgi alışverişi için de yaygın olarak kullanılır. İki sistemin doğrulanabilir veri alışverişi yapması gerektiğinde imzalar, alıcı tarafın verinin iletim sırasında değiştirilmediğini onaylamasına olanak tanır. JWKS uç noktası, farklı hizmetlerin belirtecin kaynağını doğrulayabilmesi için genel anahtarları açığa çıkarmak amacıyla büyük sistemlerde yaygın olarak kullanılır.
Standart bir JWT genellikle noktayla ayrılmış üç Base64URL dizesinden oluşur: Header.Payload.Signature. Başlığın ilk bölümü belirteç türünü ve imza algoritmasını açıklar, Yükün ikinci bölümü talepleri içerir ve İmzanın üçüncü bölümü bütünlüğü doğrulamak için kullanılır.
Yaygın kayıtlı talepler arasında iss, sub, aud, exp, nbf, iat ve jti. İyi bir API doğrulaması genellikle en azından exp, iss ve aud'u kontrol eder.
Tipik süreç şu şekildedir: kullanıcı oturum açar, sunucuya hesap parolasını veya üçüncü taraf oturum açma sonucunu doğrulaması için yetki verir ve ardından bir erişim belirteci verir; ön uç, erişim belirtecini API isteğine ekler; arka uç API, belirteci doğrular ve korunan verileri döndürür.
JWT evrensel bir oturum değişimi değildir. Bir token yayınlandıktan sonra genellikle geçerlilik süresi dolmadan önce veritabanı kontrol edilmeden doğrulanabilir. Ancak belirteç iptali, anlık izin değişiklikleri ve oturum kapatma işlemlerinin hâlâ tasarlanması gerekiyor.
JWT doğrulaması genellikle tokenın beklenen kuralları karşılayıp karşılamadığının (ör. üç segmenti olup olmadığı, kodunun çözülüp çözülemeyeceği, JSON'un yasal olup olmadığı, süresinin dolup dolmadığı, verenin doğru olup olmadığı ve hedef kitlenin mevcut API'ye uyup uymadığı) kontrol edilmesi anlamına gelir.
JWT doğrulaması, imzayı yeniden hesaplamak için belirtilen algoritmayı ve anahtarı kullanacak ve ardından bunu belirtecin üçüncü imzasıyla karşılaştıracaktır. Yükün anlaşılabilmesi, tokenın güvenilir olduğu anlamına gelmez; resmi API'nin mühür doğrulamasından ve talep doğrulamasından geçmesi gerekir.
JWT Decode, belirtecin birinci ve ikinci paragraflarını tekrar JSON'a dönüştürerek Başlığı ve Yükü okumanıza olanak tanır. JWT Encode bunun tersi bir süreçtir: Başlık JSON'unu ve Yük JSON'unu hazırlayın, İmza oluşturun ve son olarak bunları eksiksiz bir belirteçte birleştirin.
Yalnızca yük içeriğini görmek istiyorsanız bir sırra ihtiyacınız yoktur; Tokenın gerçekten sisteminiz tarafından verilip verilmediğini doğrulamak istiyorsanız İmzayı doğrulamak için doğru gizli veya genel anahtarı kullanmanız gerekir. Şu anda bu sayfa HS256'yı desteklemektedir.
Çevrimiçi JWT kod çözmeyi kullanırken, belirteci kimin yayınladığını, hangi sisteme verildiğini, ne zaman yürürlüğe gireceğini, süresinin ne zaman dolacağını ve izin kapsamının API gereksinimlerini karşılayıp karşılamadığını da kontrol etmelisiniz. Aşağıdaki tabloda yaygın JWT iddiaları özetlenmektedir.
| Talep | Çince anlamı | Hata ayıklama sırasında kontrol edilmesi gerekenler |
|---|---|---|
bu | İhraççı, ihraççı | Yetkilendirme sunucunuz veya güvenilir bir kimlik sağlayıcınız olsun. |
alt | Konu, kullanıcı veya asıl kimlik | Doğru kullanıcıya, üyeye, hizmet hesabına veya cihaza karşılık gelip gelmediği. |
ses | İzleyici, belirteç izleyici | Mevcut API'ye gönderilip gönderilmeyeceği; Hedef kitle hataları genellikle 401'e neden olur. |
deneyim | Son kullanma süresi, son kullanma süresi | Süresinin dolup dolmadığı; Unix zaman damgası ve saat dilimi gösterimindeki farka dikkat edin. |
nbf | Daha önce değil, etkili zaman | Kullanılabilir sürenin henüz ulaşıp ulaşmadığı; sunucu zamanı sapması da bunu etkileyecektir. |
işte | Yayınlanma tarihi, yayınlanma zamanı | Gerçek oturum açma veya yenileme belirteciyle eşleşiyor mu? |
jti | JWT Kimliği, belirteç benzersiz kimliği | İptal listeleri, denetim günlükleri veya tekrar saldırı koruması için kullanılıp kullanılamayacağı. |
kapsam | Yetki kapsamı | API'nin gerektirdiği okuma, yazma, yönetici ve diğer izinlerin mevcut olup olmadığı. |
JWT Başlığındaki alg, doğrulayıcıya hangi algoritmanın kullanılması gerektiğini söyleyecektir. HS256, HMAC SHA-256'dır ve hem düzenleme hem de doğrulama aynı sır dizisini kullanır; RS256, RSA özel anahtar imzasını ve genel anahtar doğrulamasını kullanır; ES256 eliptik eğri algoritmasını kullanır.
Saldırganların başlığı değiştirerek doğrulama sürecini etkilemesini önlemek için arka uçta izin verilen algoritmaların listesi açıkça belirtilmelidir. JWT bir kimlik sağlayıcıdan geliyorsa, genellikle JWKS'yi veya genel anahtarı alın ve kid, iss, aud, exp'yi kontrol edin.
JWT Decoder'ı kullanırken karşılaşılan en yaygın sorunlar, belirtecin standart üç bölümlü formatta olmaması, Base64URL dizesinin eksik kopyalanması, öncesinde ve sonrasında beyaz boşlukların bulunması, yükün yasal JSON olmaması veya imzalama sırrının yanlış kullanılmasıdır. API 401 veya 403 döndürürse, önce JWT'nin kodunun çözülmesi ve exp, aud ve scope'un onaylanması önerilir.
header.payload.signature üç bölümlü biçimde olup olmadığı.Bearer şemasını kullanıp kullanmadığı.exp süresinin dolup dolmadığı ve sunucu saatinin senkronize edilip edilmediği.iss ve aud'un mevcut ortamla tutarlı olup olmadığı.kid'i kullanıp kullanmadığı.Oturum genellikle durumu sunucuya veya merkezi depolamaya kaydeder ve tarayıcı yalnızca oturum kimliğini kaydeder; JWT, durumun bir kısmını tokena koyar, böylece API bütünlüğü doğrulamak için imzayı kullanabilir. SAML, XML tabanlıdır ve kurumsal SSO'da yaygın olarak kullanılır.
| Planı | Duruma uygun | Dikkat edilmesi gerekenler |
|---|---|---|
| JWT | API yetkilendirmesi, SSO erişim belirteci, mikro hizmetler | Son kullanma süresini, mühür doğrulamasını, iptalini ve hassas bilgilerin sızmasını kontrol etmek gerekir. |
| Oturum | Anında oturum kapatma veya merkezi durum kontrolü gerektiren geleneksel web siteleri | Sunucu tarafında bir oturum deposu gereklidir ve hizmetler arası genişletme ek tasarım gerektirir. |
| SAML | Kurumsal kimlik entegrasyonu, eski SSO sistemleri | XML yapıları daha büyüktür ve imzalar ile ayarlar genellikle daha karmaşıktır. |
exp ayarlayın ve erişim belirtecini uzun süre geçerli kılmayın.alg'sine körü körüne güvenmeyin.iss, aud, nbf, iat'ı kontrol edin.Bu çevrimiçi JWT kod çözme aracı, tarayıcının yerel işlemesini kullanır: yapıştırdığınız belirteç, sır, Başlık JSON'u ve Yük JSON'u ToolBoy sunucusuna yüklenmeyecektir. Öyle olsa bile, gerçek üretim tokenleri ile uğraşırken minimum açıklama ilkesine uyulmalıdır.
JWT genellikle API hata ayıklama sürecinde JSON, Base64URL, URL sorgusu, zaman damgası, SHA-256, UUID, regex ve diğer veri formatlarıyla birlikte görünür. ToolBoy'un JSON biçimlendirme aracını, Base64 kodlama ve kod çözme, Unix Zaman Damgası'nı kullanabilirsiniz. dönüştürme veya UUID oluşturucu.
Daha fazla bilgi edinmek için lütfen jwt.io'nun JSON Web Token Tanıtımı ve RFC 7519. Bu sayfanın içeriği, pratik hata ayıklama, beyaz şapka SEO ve yerel gizliliğe odaklanılarak Çince olarak yeniden düzenlendi ve yeniden yazıldı.