Geliştirici araçları
JSON Web Token çevrimiçi hata ayıklayıcı

Çevrimiçi JWT kod çözme

JSON Web Token başlığını ve yükünü inceleyin. Bu araç imzaları doğrulamaz ve tarayıcınızda kalan işlemleri doğrulamaz.

JWT Token girişi

Anında kodu çözmek, incelemek ve doğrulamak için JWT'yi aşağıya yapıştırın.

JSON Web Token girişi bekleniyor.

Başlığın Kodunu Çözme

JSON
JWT'yi yapıştırdıktan sonra ayrıştırılan içerik burada görüntülenecektir.

Yükün Kodunu Çözme

İddialar
JWT'yi yapıştırdıktan sonra ayrıştırılan içerik burada görüntülenecektir.

JWT imza doğrulaması

Seç
İmza, kod çözüldükten sonra burada görüntülenecektir.

JWT'yi verirken kullanılacak sırrı girin. HS256 doğrulaması tarayıcınızda yerel olarak gerçekleştirilir.

JWT

Çevrimiçi JWT kod çözme nasıl kullanılır?

  1. JWT belirtecinin tamamını yapıştırın.
  2. Başlık, Yük ve İmzayı ayrıştırmak için "JWT Kodunu Çöz" tuşuna basın.
  3. İmzayı onaylamanız gerektiğinde, sırrı girin ve ardından "İmzayı Doğrula"yı kullanın.
JSON

JSON Web Simgesi nedir?

JWT, oturum açma, API doğrulama ve hizmetler arası yetkilendirme için yaygın olarak kullanılan bir belirteç biçimidir. Üç bölümden oluşur: Başlık, Yük ve İmza.

Yük içeriğinin kodu çözülebilir ve okunabilir ve hassas bilgiler JWT taleplerine yerleştirilmemelidir.

HS

JWT Doğrulama ve güvenlik

Bu sayfa HS256 imza doğrulamasını ve oluşturulmasını destekleyerek test ortamı belirtecinin aynı sır ile oluşturulup oluşturulmadığını kontrol etmeyi kolaylaştırır.

Tüm JWT kod çözme, kodlama ve imza doğrulama işlemleri yerel olarak tarayıcıda yapılır.

JWT SEO BİLGİ TABANI

Çevrimiçi JWT kod çözme için eksiksiz kılavuz: JSON Web Token nedir, nasıl doğrulanır ve güvenli bir şekilde nasıl kullanılır?

"JWT Decoder", "JWT Decoder", "JSON Web Token Parsing", "JWT Verify" veya "JWT Encoder" arıyorsanız, bu genellikle zaten bir tokenınız olduğu ve onun Başlığını, Yükünü, son kullanma süresini, imzalama algoritmasını ve taleplerini hızlı bir şekilde anlamanız gerektiği anlamına gelir. Bu sayfa yalnızca çevrimiçi JWT kod çözme araçları sağlamakla kalmaz, aynı zamanda geliştiricilerin sıklıkla sorguladığı JWT ile ilgili temel bilgileri de düzenler.

JWT nedir?

JWT, JSON Web Token'ın kısaltmasıdır. Bilgileri temsil etmek için JSON'u kullanan ve daha sonra onu basitleştirilmiş bir dizeye dönüştüren bir belirteç biçimidir. Genellikle ön uç ve arka uç ayırma web sitelerinde, Uygulama API'sinde, üye girişinde, tek oturum açma SSO'sunda, mikro hizmet yetkilendirmesinde ve hizmetler arasında veri alışverişinde kullanılır.

JWT kod çözme parola gerektirmez çünkü Başlık ve Yük yalnızca Base64URL ile kodlanmıştır, şifrelenmemiştir. Belirteci alan herkes, yük içeriğini görmek için JWT Kod Çözücüyü kullanabilir; dolayısıyla talepler parolalar, API anahtarları veya hassas kişisel bilgiler içeremez.

JWT ne zaman kullanılmalı?

En yaygın kullanım durumu yetkilendirmedir. Kullanıcı başarıyla oturum açtıktan sonra yetkilendirme sunucusu bir JWT yayınlar. Kullanıcı arabirimi veya uygulama daha sonra API'yi çağırdığında, belirteç, Yetkilendirme: Taşıyıcı gibi HTTP Yetkilendirme başlığına yerleştirilir.

JWT ayrıca bilgi alışverişi için de yaygın olarak kullanılır. İki sistemin doğrulanabilir veri alışverişi yapması gerektiğinde imzalar, alıcı tarafın verinin iletim sırasında değiştirilmediğini onaylamasına olanak tanır. JWKS uç noktası, farklı hizmetlerin belirtecin kaynağını doğrulayabilmesi için genel anahtarları açığa çıkarmak amacıyla büyük sistemlerde yaygın olarak kullanılır.

JWT'nin üç bölümlü yapısı: Başlık, Yük, İmza

Standart bir JWT genellikle noktayla ayrılmış üç Base64URL dizesinden oluşur: Header.Payload.Signature. Başlığın ilk bölümü belirteç türünü ve imza algoritmasını açıklar, Yükün ikinci bölümü talepleri içerir ve İmzanın üçüncü bölümü bütünlüğü doğrulamak için kullanılır.

Yaygın kayıtlı talepler arasında iss, sub, aud, exp, nbf, iat ve jti. İyi bir API doğrulaması genellikle en azından exp, iss ve aud'u kontrol eder.

JWT oturum açma ve API'de nasıl çalışır?

Tipik süreç şu şekildedir: kullanıcı oturum açar, sunucuya hesap parolasını veya üçüncü taraf oturum açma sonucunu doğrulaması için yetki verir ve ardından bir erişim belirteci verir; ön uç, erişim belirtecini API isteğine ekler; arka uç API, belirteci doğrular ve korunan verileri döndürür.

JWT evrensel bir oturum değişimi değildir. Bir token yayınlandıktan sonra genellikle geçerlilik süresi dolmadan önce veritabanı kontrol edilmeden doğrulanabilir. Ancak belirteç iptali, anlık izin değişiklikleri ve oturum kapatma işlemlerinin hâlâ tasarlanması gerekiyor.

JWT Doğrulaması ile JWT Doğrulaması arasındaki fark nedir?

JWT doğrulaması genellikle tokenın beklenen kuralları karşılayıp karşılamadığının (ör. üç segmenti olup olmadığı, kodunun çözülüp çözülemeyeceği, JSON'un yasal olup olmadığı, süresinin dolup dolmadığı, verenin doğru olup olmadığı ve hedef kitlenin mevcut API'ye uyup uymadığı) kontrol edilmesi anlamına gelir.

JWT doğrulaması, imzayı yeniden hesaplamak için belirtilen algoritmayı ve anahtarı kullanacak ve ardından bunu belirtecin üçüncü imzasıyla karşılaştıracaktır. Yükün anlaşılabilmesi, tokenın güvenilir olduğu anlamına gelmez; resmi API'nin mühür doğrulamasından ve talep doğrulamasından geçmesi gerekir.

JWT Decode ve JWT Encode arasındaki fark nedir?

JWT Decode, belirtecin birinci ve ikinci paragraflarını tekrar JSON'a dönüştürerek Başlığı ve Yükü okumanıza olanak tanır. JWT Encode bunun tersi bir süreçtir: Başlık JSON'unu ve Yük JSON'unu hazırlayın, İmza oluşturun ve son olarak bunları eksiksiz bir belirteçte birleştirin.

Yalnızca yük içeriğini görmek istiyorsanız bir sırra ihtiyacınız yoktur; Tokenın gerçekten sisteminiz tarafından verilip verilmediğini doğrulamak istiyorsanız İmzayı doğrulamak için doğru gizli veya genel anahtarı kullanmanız gerekir. Şu anda bu sayfa HS256'yı desteklemektedir.

JWT Talep Karşılaştırması: Kod çözüldükten sonra hangi alanlara bakmalıyım?

Çevrimiçi JWT kod çözmeyi kullanırken, belirteci kimin yayınladığını, hangi sisteme verildiğini, ne zaman yürürlüğe gireceğini, süresinin ne zaman dolacağını ve izin kapsamının API gereksinimlerini karşılayıp karşılamadığını da kontrol etmelisiniz. Aşağıdaki tabloda yaygın JWT iddiaları özetlenmektedir.

TalepÇince anlamıHata ayıklama sırasında kontrol edilmesi gerekenler
buİhraççı, ihraççıYetkilendirme sunucunuz veya güvenilir bir kimlik sağlayıcınız olsun.
altKonu, kullanıcı veya asıl kimlikDoğru kullanıcıya, üyeye, hizmet hesabına veya cihaza karşılık gelip gelmediği.
sesİzleyici, belirteç izleyiciMevcut API'ye gönderilip gönderilmeyeceği; Hedef kitle hataları genellikle 401'e neden olur.
deneyimSon kullanma süresi, son kullanma süresiSüresinin dolup dolmadığı; Unix zaman damgası ve saat dilimi gösterimindeki farka dikkat edin.
nbfDaha önce değil, etkili zamanKullanılabilir sürenin henüz ulaşıp ulaşmadığı; sunucu zamanı sapması da bunu etkileyecektir.
işteYayınlanma tarihi, yayınlanma zamanıGerçek oturum açma veya yenileme belirteciyle eşleşiyor mu?
jtiJWT Kimliği, belirteç benzersiz kimliğiİptal listeleri, denetim günlükleri veya tekrar saldırı koruması için kullanılıp kullanılamayacağı.
kapsamYetki kapsamıAPI'nin gerektirdiği okuma, yazma, yönetici ve diğer izinlerin mevcut olup olmadığı.

HS256, RS256 ve ES256 arasında nasıl seçim yapılır?

JWT Başlığındaki alg, doğrulayıcıya hangi algoritmanın kullanılması gerektiğini söyleyecektir. HS256, HMAC SHA-256'dır ve hem düzenleme hem de doğrulama aynı sır dizisini kullanır; RS256, RSA özel anahtar imzasını ve genel anahtar doğrulamasını kullanır; ES256 eliptik eğri algoritmasını kullanır.

Saldırganların başlığı değiştirerek doğrulama sürecini etkilemesini önlemek için arka uçta izin verilen algoritmaların listesi açıkça belirtilmelidir. JWT bir kimlik sağlayıcıdan geliyorsa, genellikle JWKS'yi veya genel anahtarı alın ve kid, iss, aud, exp'yi kontrol edin.

Yaygın JWT hataları ve sorun giderme yöntemleri

JWT Decoder'ı kullanırken karşılaşılan en yaygın sorunlar, belirtecin standart üç bölümlü formatta olmaması, Base64URL dizesinin eksik kopyalanması, öncesinde ve sonrasında beyaz boşlukların bulunması, yükün yasal JSON olmaması veya imzalama sırrının yanlış kullanılmasıdır. API 401 veya 403 döndürürse, önce JWT'nin kodunun çözülmesi ve exp, aud ve scope'un onaylanması önerilir.

JWT hata ayıklama kontrol listesi
  • Token'ın header.payload.signature üç bölümlü biçimde olup olmadığı.
  • Yetkilendirme başlığının Bearer şemasını kullanıp kullanmadığı.
  • exp süresinin dolup dolmadığı ve sunucu saatinin senkronize edilip edilmediği.
  • iss ve aud'un mevcut ortamla tutarlı olup olmadığı.
  • HS256 sırrının veren tarafla tamamen tutarlı olup olmadığı.
  • RS256 / ES256'nın doğru genel anahtarı ve kid'i kullanıp kullanmadığı.
  • İzin taleplerinin API'nin gerektirdiği kapsamı veya rolü içerip içermediği.

JWT, Session ve SAML arasındaki farklar nelerdir?

Oturum genellikle durumu sunucuya veya merkezi depolamaya kaydeder ve tarayıcı yalnızca oturum kimliğini kaydeder; JWT, durumun bir kısmını tokena koyar, böylece API bütünlüğü doğrulamak için imzayı kullanabilir. SAML, XML tabanlıdır ve kurumsal SSO'da yaygın olarak kullanılır.

PlanıDuruma uygunDikkat edilmesi gerekenler
JWTAPI yetkilendirmesi, SSO erişim belirteci, mikro hizmetlerSon kullanma süresini, mühür doğrulamasını, iptalini ve hassas bilgilerin sızmasını kontrol etmek gerekir.
OturumAnında oturum kapatma veya merkezi durum kontrolü gerektiren geleneksel web siteleriSunucu tarafında bir oturum deposu gereklidir ve hizmetler arası genişletme ek tasarım gerektirir.
SAMLKurumsal kimlik entegrasyonu, eski SSO sistemleriXML yapıları daha büyüktür ve imzalar ile ayarlar genellikle daha karmaşıktır.

JWT güvenlik tavsiyesi: Beyaz şapka SEO aynı zamanda riskleri de açıkça yazmalı

  • JWT Başlığı veya Payload'a şifreler, özel anahtarlar, API anahtarları, ödeme bilgileri veya hassas kişisel bilgiler koymayın.
  • Makul bir exp ayarlayın ve erişim belirtecini uzun süre geçerli kılmayın.
  • İzin verilen algoritmalar, arka uç doğrulaması sırasında düzeltilmelidir ve Başlığın alg'sine körü körüne güvenmeyin.
  • Yeterince uzun ve rastgele bir HS256 sırrı kullanın; üretim ortamlarında örnek gizli diziler kullanmayın.
  • Gerekli izin taleplerini içeren iss, aud, nbf, iat'ı kontrol edin.
  • Başlığın çok büyük olmasını veya veri sızıntısına neden olmasını önlemek için JWT'ye aşırı büyük bir izin listesi doldurmaktan kaçının.
  • Ön uç depolama belirteçlerinin XSS, CSRF, çerez nitelikleri ve tarayıcı depolama risklerini değerlendirmesi gerekir.

Bu çevrimiçi JWT kod çözme aracı, tarayıcının yerel işlemesini kullanır: yapıştırdığınız belirteç, sır, Başlık JSON'u ve Yük JSON'u ToolBoy sunucusuna yüklenmeyecektir. Öyle olsa bile, gerçek üretim tokenleri ile uğraşırken minimum açıklama ilkesine uyulmalıdır.

JWT genellikle API hata ayıklama sürecinde JSON, Base64URL, URL sorgusu, zaman damgası, SHA-256, UUID, regex ve diğer veri formatlarıyla birlikte görünür. ToolBoy'un JSON biçimlendirme aracını, Base64 kodlama ve kod çözme, Unix Zaman Damgası'nı kullanabilirsiniz. dönüştürme veya UUID oluşturucu.

Daha fazla bilgi edinmek için lütfen jwt.io'nun JSON Web Token Tanıtımı ve RFC 7519. Bu sayfanın içeriği, pratik hata ayıklama, beyaz şapka SEO ve yerel gizliliğe odaklanılarak Çince olarak yeniden düzenlendi ve yeniden yazıldı.

Çevrimiçi JWT kod çözme SSS

Çevrimiçi JWT kod çözme imzayı doğrulayacak mı?
Başlığın ve Yükün kodunun çözülmesi imzanın doğrulanmasıyla eşdeğer değildir; Belirtecin tahrif edilip edilmediğini doğrulamak için lütfen aynı sırrı girin ve Doğrula'yı çalıştırın.
JWT Payload şifre veya anahtar içerebilir mi?
Tavsiye edilmez. Genel olarak JWT yalnızca Base64URL kodludur ve jetonu alan herkes veri yükünü okuyabilir.
JWT kodlayıcı resmi olarak jeton yayınlamaya uygun mu?
Bu araç geliştirme, test etme ve hata ayıklama için uygundur. Resmi ortam, arka uç hizmet sorunu belirteçlerine sahip olmalı ve sırları veya özel anahtarları uygun şekilde yönetmelidir.