JWT çözücü ve ayrıştırıcı

JWT Header ve Payload çözümle

JWT’yi imza doğrulaması yapmadan ayrıştır
Giriş
Secret girilmedi; imza korunur ve düzenlenen Tokenlar genellikle doğrulamadan geçmez
Header
Payload

Araç rehberi

JWT çözücü ve ayrıştırıcı hakkında

JWT Parser JSON Web Token içindeki Header ve Payload'ı decode eder; alg, typ, signature status ve iss, sub, aud, iat, nbf, exp gibi common bildirimleri incelemenizi sağlar.

Bu araç tokenları tarayıcıda lokal parse eder ve düzenlenen Header/Payload değerlerini local HMAC secret ile re-sign edebilir. Token wetool.site sunucusuna upload edilmez.

JWT Parser nasıl kullanılır

  1. header.payload.signature formatında complete JWT yapıştırın.
  2. Header, Payload ve common claim summary görmek için Decode tıklayın.
  3. exp, nbf ve iat değerlerini kontrol edin; genelde epoch saniyesi olur.
  4. HMAC test tokens için secret girerek düzenlenen Header/Payload değerlerini tarayıcıda lokal re-sign edin.

Ne zaman kullanılır

  • Auth session debug ederken token expired mı veya not yet valid mı kontrol etmek.
  • alg, typ, iss, aud ve sub değerleri API gateway veya sunucu contract ile uyumlu mu doğrulamak.
  • Payload JSON değerini pretty-print ederek scope, role, tenant_id veya app-specific fields bulmak.
  • Development token claim değerini düzenleyip bilinen HMAC secret ile lokal re-sign etmek.

JWT structure, bildirimleri ve signature sınırları

JWT genelde üç Base64URL part içerir: Header, Payload ve İmza. Header/Payload decode etmek secret gerektirmez; fakat tokena güvenmek için doğru key ile signature verification gerekir.

  • Header: genelde alg ve typ içerir; signing algorithm ve token type bilgisini verir.
  • Payload: iss, sub, aud, iat, nbf, exp ve app-specific fields gibi bildirimleri içerir.
  • İmza: Header/Payload değişikliğine karşı korur; token decode etmek imzanın geçerli olduğu demek değildir.
  • Zaman bildirimleri: iat, nbf ve exp genelde milisaniye değil Unix saniyesi cinsindendir.

JWT ayrıştırıcı hakkında sık sorulan sorular

JWT decode etmek verify ile aynı mı?
Hayır. Decode yalnızca Header ve Payload okur. Verify için signature doğru secret veya açık anahtar ile kontrol edilmelidir.
Payload neden password olmadan okunabiliyor?
JWT Header ve Payload Base64URL encoding'dir, encryption değildir. Normal JWT payload içine secrets koymayın.
exp, iat ve nbf nedir?
exp geçerlilik bitiş zamanı, iat düzenlenme zamanı, nbf ise geçerliliğin başladığı zamandır. Genelde Unix saniyesi olarak saklanır.
Payload düzenlendikten sonra token çalışır mı?
Genelde re-sign edilmezse çalışmaz. Bu araç secret girildiğinde HMAC test tokens değerlerini lokal re-sign edebilir.
JWT upload edilir mi?
Hayır. Decode, editing ve HMAC re-signing tarayıcıda lokal çalışır ve wetool.site sunucusuna upload edilmez.

JWT ve session cookies

Oturum genelde durum bilgisini sunucu tarafında saklar ve tarayıcıya bir oturum kimliği verir. JWT ise bildirimleri belirtecin içinde taşır; servisler arasında kullanışlıdır ama geçerlilik süresi, imzalama anahtarları ve yük içeriği daha dikkatli yönetilmelidir.

JWT signature verification ve alg checklist

Decode edilebilen JWT otomatik olarak trustworthy değildir. Gerçek verification algorithm, key source, issuer, audience ve signature policy değerlerini sabitlemelidir.

  • Verification algorithm yalnız token alg header değerinden seçilmemelidir; server configured allowlist kullanmalıdır.
  • alg=none, HS256/RS256 confusion veya external locations gösteren kid değerleri high-risk configuration sayılmalıdır.
  • Bu araç inspection ve HMAC test tokens için yararlıdır, fakat production verification sunucu veya auth gateway içinde yapılmalıdır.

exp, nbf ve iat time debugging

JWT bildirimlerindeki zaman alanları genelde Unix saniyesi cinsindendir. Geçerlilik süresi yanlış görünüyorsa önce saniye ile milisaniyenin karıştırılmasını, saat kaymasını ve gösterilen saat dilimini kontrol edin.

  • exp current epoch saniyesi değerinden eskiyse token expired; nbf şu andan sonraysa token henüz active değildir.
  • 13 haneli milisaniyeyi saniye gibi okumak çok uzak bir tarih verir; 10 haneli saniyeyi milisaniye gibi okumak 1970 civarına düşer.
  • Servers NTP sync tutmalı ve small clock skew kabul etmeli, fakat uzun grace periods configuration mistakes saklamamalıdır.