onlinetools.dev

JWT Çözücü

JWT başlığını ve yükünü çözün, süresini denetleyin — tamamen çevrimdışı

Yerelde çalışır
loading…
Bu araç hakkında

JSON Web Token, noktalarla birleştirilmiş üç Base64URL parçasından oluşur: başlık, yük ve imza. Bu çözücü token’ı parçalarına ayırır, başlık ile yükü biçimlendirilmiş JSON olarak gösterir, kayıtlı zaman iddialarını (iat, exp, nbf) okunabilir tarihlere çevirir ve token’ın süresinin dolup dolmadığını bir bakışta söyler.

Çözmek doğrulamak değildir: Base64URL bir kodlamadır, şifreleme değil; bu yüzden herhangi bir JWT’nin yükünü, token elinde olan herkes okuyabilir. Bir token’ı rastgele bir siteye yapıştırmanın neden kötü fikir olduğu da budur — bu sayfa istisnadır, çünkü çözme tamamen tarayıcınızda olur ve token hiçbir yere iletilmez. Gizli anahtar ya da açık anahtarla imza doğrulaması, çevrimdışı çözücünün kapsamı dışında bırakılmıştır.

Baştaki “Bearer ” öneki kendiliğinden kırpılır; yani doğrudan bir Authorization başlığından yapıştırabilirsiniz.

Sıkça sorulan sorular

Buraya bir üretim token’ı yapıştırmak güvenli mi?
Token tarayıcınızda kalır — bu sayfa girdinizle hiçbir ağ isteği yapmaz; geliştirici araçlarının Network sekmesinden doğrulayabilirsiniz. Yine de canlı token’lara parola gibi davranmayı alışkanlık edinin: ekran görüntüsü paylaşırken süresi dolmuş ya da test token’larını tercih edin.
Token’ım neden çözülemiyor?
Nokta ile ayrılmış tam olarak üç parçası olduğunu ve kopyalarken araya satır sonu girmediğini denetleyin. Opak erişim token’ları (örneğin pek çok GitHub veya Google token’ı) zaten JWT değildir — içinde hiç JSON olmayan rastgele bir dizgeyi hiçbir çözme işlemi açamaz.
iat, exp ve nbf ne anlama geliyor?
Bunlar RFC 7519’daki kayıtlı iddialardır ve hepsi unix saniyesi cinsindendir: iat token’ın verildiği an, exp geçerliliğinin bittiği an, nbf (“not before”) ise kabul edilebileceği en erken andır. Bu araç her birini okunabilir tarihe çevirir ve exp değerini sizin saatinizle karşılaştırır.
Bu araç imzayı doğrulayabilir mi?
Hayır — zaten çevrimiçi bir aracın gösterdiği yeşil onay işaretine güvenlik kararlarında güvenilmemeli. İmzaları kendi arka ucunuzda, bakımı sürdürülen bir kütüphaneyle (jose, jsonwebtoken, PyJWT) ve verenin gerçek anahtarlarıyla doğrulayın.
İlgili araçlar