JWT Cozucu, Ayrıstırıcı ve Claims Denetleyicisi

Bir JSON Web Token yapıstırın, header ve payload kısmını anında cozun, kayıtlı claimsleri inceleyin, suresi dolmus tokenleri tespit edin ve kimlik dogrulama akıslarında hata ayıklamak icin temiz JSON kopyalayın.

JSON header, payload ve claims icerigini cozmek icin bir token yapıstırın.

Cozme islemi tarayıcı oturumunuzda calısır. Guvenlik politikanız izin vermedikce uretim sırlarını hicbir araca yapıstırmayın.

Header

{}

Payload

{}

Imza

Imza segmenti yok
Zoom 100%
Araç Stüdyosu

Bu aracı kendi sitenizde kullanmak ister misiniz?

WordPress, Notion veya kendi siteniz için renkleri ve karanlık modu özelleştirin.

Sıkça Sorulan Sorular

JWTnin cozulmesi tokenin gecerli oldugunu kanıtlar mı?

Hayır. Cozme islemi yalnızca base64url ile kodlanmıs header ve payloadı ortaya cıkarır. Bir token ancak imza, yayıncı, hedef kitle, sona erme suresi ve ilgili claimsler uygulama veya kimlik saglayıcı tarafından dogrulandıktan sonra guvenilirdir.

Bu JWT cozucuyu access tokenler ve ID tokenler icin kullanabilir miyim?

Evet. Cozucu, standart uc parcalı JWT formatını kullandıkları surece OAuth access tokenleri, OpenID Connect ID tokenleri, oturum tokenleri ve servisler arası tokenleri incelemek icin kullanıslıdır.

Imza paneli tokeni neden dogrulamıyor?

JWT dogrulaması dogru gizli anahtar, acık anahtar veya JWKS yapılandırması gerektirir. Bu arac kasıtlı olarak cozme ve incelemeye odaklanır, boylece gelistiriciler gorunur bir imza dizisinin gecerlilik kanıtıymıs gibi gostermeden token icerigini gorebilir.

Bir JWTde hata ayıklarken ilk olarak neyi kontrol etmeliyim?

exp, nbf, iss, aud ve alg ile baslayın. Gercek uretim sorunlarının cogu suresi dolmus tokenlerden, saat kaymasından, yanlıs hedef kitle degerlerinden, beklenmedik yayıncı URLlerinden veya guvensiz algoritma varsayımlarından kaynaklanır.

# JWTleri guvenlik baglamını kaybetmeden cozun

Bir JSON Web Token kucuk gorunur, ancak cogu zaman bir kimlik dogrulama hatasını acıklayan tam ayrıntıyı tasır: imza algoritması, yayıncı, hedef kitle, konu, yayınlanma zamanı, gecerlilik baslangıc zamanı, sona erme suresi ve uygulamaya ozel yetkilendirme claimsleri. Bu JWT cozucu, ayrıstırıcı ve claims denetleyicisi, uc token segmentini okunabilir JSONa donusturerek kimlik dogrulama akıslarında daha hızlı hata ayıklamanıza olanak tanır.

Cozulmus olması guvenilir oldugu anlamına gelmez

Uyarı
Herkes bir JWTyi base64url olarak cozebilir. Guven, yalnızca uygulamanız imzayı dogru gizli anahtar, acık anahtar veya JWKS ile dogruladıktan ve ardından yayıncı, hedef kitle, sona erme suresi ve alana ozgu claimsleri onayladıktan sonra baslar. Bu aracı verileri incelemek icin kullanın, bir tokeni gercek olarak kabul etmek icin degil.

# Her JWT segmentinin size soyledikleri

Segment Tipik icerik Hata ayıklama degeri
HeaderAlgoritma, token turu ve istege baglı anahtar kimligiTokenin HS256, RS256, ES256 veya baska bir dogrulama stratejisi bekleyip beklemedigini gosterir.
PayloadKayıtlı claimsler ve uygulama claimsleriKimlik, kiracı, kapsamlar, roller, sona erme suresi ve hedef kitle uyusmazlıklarını ortaya cıkarır.
ImzaBase64url olarak kodlanmıs kriptografik imza baytlarıBir imza segmentinin var oldugunu onaylar, ancak baska bir yerde dogru anahtarla dogrulanmalıdır.

# Genellikle bozuk kimlik dogrulamayı acıklayan claimsler

  • exp: tokenin suresi dolduysa, yenileme mantıgı veya saat ayarları yanlıs olabilir.
  • nbf: token henuz aktif degilse, sunucu ve kimlik saglayıcı saatleri senkronize olmayabilir.
  • iss: yayıncı URLsi yapılandırmadan farklıysa, token yanlıs kiracıdan veya ortamdan gelebilir.
  • aud: hedef kitle API tanımlayıcısıyla eslesmiyorsa, token baska bir kaynak icin olusturulmustur.
  • alg: algoritma beklenmedikse, dogrulayıcınız tokeni reddedebilir veya tehlikeli bir yapılandırma hatasını acıga cıkarabilir.

# Gelistirme sırasında JWT ayrıstırıcı kullanım senaryoları

On yuz hata ayıklama

Kapsamları, rolleri ve profil claimslerini dogrulamak icin oturum acıldıktan sonra alınan ID tokenleri ve access tokenleri inceleyin.

  • Profil claimslerini kontrol edin
  • Kapsamları ve rolleri dogrulayın
  • Oturum acma ortamlarını karsılastırın

Arka uc API QA

Beklenen yayıncı ve hedef kitle degerlerini, Authorization headerda gercekte gonderilen token ile karsılastırın.

  • Hedef kitle yapısını dogrulayın
  • Yayıncı uyusmazlıklarını tespit edin
  • Bearer tokenleri inceleyin

Kimlik saglayıcı kurulumu

Auth0, Azure AD, Cognito, Keycloak veya ozel bir saglayıcıdan gelen claimslerin uygulamanızın bekledigi sekilde yapılandırılıp yapılandırılmadıgını kontrol edin.

  • Kiracı verilerini gozden gecirin
  • Ozel claimsleri kontrol edin
  • Saglayıcı eslestirmelerini karsılastırın

# Bu denetleyicinin belirgin hale getirdigi yaygın JWT hataları

Hızlı kontroller ve guven kararları

Avantajlar
  • Hatalı tokenleri hemen gorun.
  • Unix zaman damgası claimslerini okunabilir tarihlere donusturun.
  • Eksik yayıncı, hedef kitle, konu veya tur degerlerini tespit edin.
Dezavantajlar
  • Beklenen hedef kitlenizi veya yayıncınızı bilemez.
  • Gercek anahtar materyali olmadan bir imzayı dogrulayamaz.
  • Kapsamların ve rollerin uygulamanız icin guvenli oldugunu kanıtlayamaz.

En iyi uygulama is akısı

Istemcinin veya API'nin gercekte ne aldıgını anlamak icin tokeni cozun.
Uygulama mantıgına dalmadan once exp, nbf, iss, aud, sub ve algyi kontrol edin.
Imzaları ve guven kararlarını yalnızca kimlik dogrulama katmanınızda dogrulayın.
Hassas uretim JWTlerini biletlerde, loglarda veya ekran goruntulerinde paylasmaktan kacının.

Bibliyografik Referanslar