webtrajans
tr

JWT Çözücü

JWT’yi yapıştırın; header ve payload anında okunur JSON’a çevrilsin, son geçerlilik tarihi ve algoritma görünsün, isterseniz HMAC imzasını doğrulayın.

⚠ Token yalnızca tarayıcınızda çözülür. Yine de canlı (production) ortamdaki gerçek token’ları hiçbir web aracına yapıştırmayın.

Header

Zaman alanları

Payload

İmzayı doğrula (HMAC)

Bu araç tamamen tarayıcınızda çalışır; verileriniz hiçbir sunucuya gönderilmez.

Nasıl kullanılır?

  1. 1Token’ı kutuya yapıştırın; "Bearer " öneki varsa otomatik temizlenir.
  2. 2Algoritma, token tipi ve süresi dolmuş / geçerli / henüz geçerli değil durumu üstte görünür.
  3. 3Header ve payload JSON’unu inceleyin veya kopyalayın; exp, iat ve nbf alanları okunabilir tarih ve göreli süre olarak listelenir.
  4. 4HS256/HS384/HS512 token’larda gizli anahtarı girerek imzayı doğrulayın.

JWT’nin yapısı

JSON Web Token, noktalarla ayrılmış üç parçadan oluşur: header.payload.signature. Header ve payload base64url ile kodlanmış JSON’dur; şifreli değildir, yani anahtar olmadan da herkes tarafından okunabilir. Header’da imza algoritması (alg, ör. HS256, RS256) ve tip (typ) bulunur. Payload’da kullanıcı kimliği (sub), yayıncı (iss), hedef kitle (aud) gibi alanlar ve zaman alanları yer alır. İmza ise header ve payload’ın değiştirilmediğini kanıtlar. Bu nedenle JWT payload’ına şifre veya hassas kişisel veri konmamalıdır.

exp, iat ve nbf zaman alanları

Zaman alanları saniye cinsinden Unix zaman damgasıdır. exp (expiration) token’ın son geçerlilik anını, iat (issued at) oluşturulma anını, nbf (not before) geçerlilik başlangıcını gösterir. Araç bu değerleri yerel saatinize göre tam tarih ve "3 saat önce", "2 gün sonra" gibi göreli ifadelerle gösterir; exp geçmişse "Süresi dolmuş", nbf gelecekteyse "Henüz geçerli değil" etiketi çıkar. 401 hatası aldığınız bir API çağrısında token’ın süresinin dolup dolmadığını hızla kontrol etmek için kullanışlıdır.

İmza doğrulama ve güvenlik

Araç HMAC tabanlı HS256, HS384 ve HS512 imzalarını tarayıcının Web Crypto API’siyle doğrular; anahtar düz metin veya base64 olarak girilebilir. RS256, ES256 gibi açık anahtarlı algoritmaların imzası bu sayfada doğrulanmaz, yalnızca içerik çözülür. "alg: none" olan imzasız token’lar uyarıyla gösterilir. Çözme tamamen tarayıcınızda yapılır ve token hiçbir sunucuya gönderilmez; yine de canlı (production) ortamdaki gerçek token ve anahtarları hiçbir web aracına yapıştırmamanızı öneririz.

Sık sorulan sorular

JWT nasıl decode edilir?

Token’ı noktalardan üç parçaya ayırıp ilk iki parçayı base64url olarak çözmek yeterlidir. Bu sayfada token’ı yapıştırdığınızda header ve payload otomatik olarak biçimlendirilmiş JSON’a çevrilir.

JWT şifreli midir?

Standart JWT (JWS) şifreli değildir, yalnızca imzalıdır; payload herkes tarafından okunabilir. İçeriğin gizlenmesi gerekiyorsa JWE (şifreli JWT) kullanılır; bu araç JWE çözmez.

Token’ımın süresinin dolup dolmadığını nasıl anlarım?

Payload’daki exp alanı geçmiş bir tarihi gösteriyorsa token’ın süresi dolmuştur. Araç bunu tarih olarak gösterir ve "Süresi dolmuş" veya "Geçerli" etiketiyle belirtir.

RS256 imzasını doğrulayabilir miyim?

Hayır, bu sayfa yalnızca HS256, HS384 ve HS512 (gizli anahtarlı HMAC) imzalarını doğrular. RS256 ve ES256 token’ların içeriğini yine de çözebilirsiniz.

Sonuçlar iç açıcı değil mi?

Hızlı, SEO uyumlu web siteleri, e-ticaret ve Google Ads yönetimi için Webin Agency ekibiyle görüşün.

Ücretsiz danışın

Benzer araçlar