Bu araç neleri kontrol eder
- Header: algoritma (alg), tür ve anahtar kimliği (kid)
- Payload: tüm claim’ler
- exp, iat, nbf tarihleri ve kalan süre
- “alg: none” ve süresiz tokenlar gibi riskli ayarlar
- HMAC (HS256/384/512) imza doğrulaması
Nasıl kullanılır
- 01
Tokenı yapıştırın (eyJ… ile başlar).
- 02
Header ve payload anında çözülür.
- 03
HS* imzalı tokenlarda doğrulamak için gizli anahtarı girin.
Teknik bilgiler
Çözmek doğrulamak değildir
JWT’nin header ve payload kısımları yalnızca Base64URL ile kodlanmıştır; herkes okuyabilir. Güvenlik, sunucunun imzayı doğru anahtar ve algoritmayla doğrulamasına bağlıdır.
Yaygın hatalar
“alg: none” kabul etmek, algoritmayı tokenın kendisinden okumak, zayıf HMAC anahtarları, exp olmadan uzun ömürlü tokenlar ve payload’a hassas veri koymak en sık gördüğümüz bulgulardır.
Gizlilik
Token ve gizli anahtar tarayıcınızdan çıkmaz; doğrulama Web Crypto API ile yerelde yapılır. Yine de üretim ortamı tokenlarını paylaşmaktan kaçının.
Sık sorulan sorular
Payload’daki bilgiler şifreli mi?
Hayır. Standart JWT (JWS) içeriği yalnızca kodlanmıştır. Gizli kalması gereken veriler için JWE kullanın veya bu verileri tokena koymayın.
RS256 veya ES256 tokenları doğrulayabilir miyim?
Bu araç şu an yalnızca HMAC (HS*) imzalarını doğrular. Asimetrik imzalar için yayıncının açık anahtarı (JWKS) gerekir.
Token süresi ne kadar olmalı?
Erişim tokenları için dakikalar mertebesinde kısa süreler ve ayrı, iptal edilebilir yenileme tokenları önerilir.
“alg: none” neden tehlikeli?
İmzasız token demektir. Sunucu bunu kabul ederse, herkes istediği kullanıcı veya yetkiyle token üretebilir.