İçeriğe geç
7/24 Acil Müdahale Hattı
tr
Hizmetler
Çözümler
Araştırma
Şirket
AraçlarTrust Center

JWT Çözücü

JWT’ler modern uygulamalarda oturum ve yetki taşır; yanlış yapılandırıldıklarında hesap ele geçirmenin kapısını açarlar. Bu araç bir tokenın içinde ne olduğunu ve riskli ayarlar içerip içermediğini gösterir.

Token ve anahtar tarayıcınızdan çıkmaz.

Sorgular kaydedilmez. Araçlar yalnızca herkese açık bilgileri kullanır; istemci taraflı araçlarda verileriniz tarayıcınızdan çıkmaz.

Bu araç neleri kontrol eder

  • Header: algoritma (alg), tür ve anahtar kimliği (kid)
  • Payload: tüm claim’ler
  • exp, iat, nbf tarihleri ve kalan süre
  • “alg: none” ve süresiz tokenlar gibi riskli ayarlar
  • HMAC (HS256/384/512) imza doğrulaması

Nasıl kullanılır

  1. 01

    Tokenı yapıştırın (eyJ… ile başlar).

  2. 02

    Header ve payload anında çözülür.

  3. 03

    HS* imzalı tokenlarda doğrulamak için gizli anahtarı girin.

Teknik bilgiler

Çözmek doğrulamak değildir

JWT’nin header ve payload kısımları yalnızca Base64URL ile kodlanmıştır; herkes okuyabilir. Güvenlik, sunucunun imzayı doğru anahtar ve algoritmayla doğrulamasına bağlıdır.

Yaygın hatalar

“alg: none” kabul etmek, algoritmayı tokenın kendisinden okumak, zayıf HMAC anahtarları, exp olmadan uzun ömürlü tokenlar ve payload’a hassas veri koymak en sık gördüğümüz bulgulardır.

Gizlilik

Token ve gizli anahtar tarayıcınızdan çıkmaz; doğrulama Web Crypto API ile yerelde yapılır. Yine de üretim ortamı tokenlarını paylaşmaktan kaçının.

Sık sorulan sorular

Payload’daki bilgiler şifreli mi?

Hayır. Standart JWT (JWS) içeriği yalnızca kodlanmıştır. Gizli kalması gereken veriler için JWE kullanın veya bu verileri tokena koymayın.

RS256 veya ES256 tokenları doğrulayabilir miyim?

Bu araç şu an yalnızca HMAC (HS*) imzalarını doğrular. Asimetrik imzalar için yayıncının açık anahtarı (JWKS) gerekir.

Token süresi ne kadar olmalı?

Erişim tokenları için dakikalar mertebesinde kısa süreler ve ayrı, iptal edilebilir yenileme tokenları önerilir.

“alg: none” neden tehlikeli?

İmzasız token demektir. Sunucu bunu kabul ederse, herkes istediği kullanıcı veya yetkiyle token üretebilir.