JWT decoder
JSON Web Tokens are three Base64url segments: header.payload.signature. Paste a JWT to read algorithm (alg), issuer (iss), subject (sub), and expiration (exp) without sending the token to a server. This decoder does not verify signatures — use your app’s secret or JWKS for that.
JWT belirteci
Çıktı
{
"header": {
"alg": "HS256",
"typ": "JWT"
},
"payload": {
"sub": "1234567890",
"name": "Ada",
"iat": 1516239022
}
}
How to decode a JWT
1. Paste the JWT string (eyJ... format).
2. Read decoded header JSON (typ, alg).
3. Read payload claims (sub, exp, roles).
4. Check exp against current time — expired tokens fail API auth.
JWT inceleme örnekleri
Hata Ayıklama 401 Yetkisiz
Erişim jetonunun kodunu çöz — saat çarpıklığı veya kısa TTL nedeniyle exp geçmişte kalmış olabilir.
OAuth id_token'ı inceleyin
Kimlik sağlayıcıdan döndürülen e-posta ve ad taleplerini görüntüleyin.
Test fikstürünü inceleyin
Entegrasyon testinden önce HS256 test belirtecinin rol:yönetici talebine sahip olduğunu doğrulayın.
JWTs kodu ne zaman çözülmeli?
• Test belirteçleriyle geliştirme aşamasında kimlik doğrulamada hata ayıklarken.
• JWT yapısını ve standart talepleri öğrenirken.
• RBAC kontrollerini uygulamadan önce yükü doğrularken.
Güvenlik sınırları
• Canlı ayrıcalıklara sahip üretim belirteçlerini güvenilmeyen web sitelerine yapıştırmayın; bu araç yereldir ancak dikkatli olun.
• İmza doğrulamaya ihtiyacınız olduğunda gizli/ortak anahtarla sunucu tarafı kripto kullanın.
• Belirteç şifrelendiğinde JWE — üç parçalı JWS'den farklı format.
Standart kayıtlı talepler
iss (veren), sub (konu), aud (hedef kitle), exp (son kullanma tarihi), nbf (daha önce değil), iat (yayınlanma tarihi), jti (JWT ID). Roller veya tenant_id gibi özel talepler uygulamaya özeldir.
İmza algoritmaları
HS256 paylaşılan sırrı kullanır; RS256, RSA genel/özel anahtar çiftini kullanır. Doğrulama için JWKS URL'si aracılığıyla yayınlanan genel anahtarlar.
Saat çarpıklığı
API'ler genellikle exp/nbf'de 30-60 saniyelik bir süreye izin verir. Kod çözücüde geçerliyse ancak API reddediyorsa sunucu saatini ve saat dilimini kontrol edin.
Asla yüke tek başına güvenme
Yalnızca kullanıcı arayüzü ipuçları için istemci tarafı kod çözme; yetkilendirme kararları, her istekte sunucudaki imzayı doğrulamalıdır.
Sık sorulan sorular
Üç JWT parçası nedir?
Başlık (algoritma ve tür), yük (talepler), imza (doğrulama). Noktalarla ayrılmış.
Kod çözme jetonu doğruluyor mu?
Hayır — yükün kodunu herkes çözebilir; İmza bütünlüğü ve vereni kanıtlar.
Exp iddiası nedir?
Belirtecin süresinin dolduğu Unix zaman damgası saniyeleri. Geçerli UTC saatiyle karşılaştırın.
Hiçbir algoritma saldırısı yok mu?
Sunucular alg:none'u reddetmelidir; kod çözücü denetim için yine de başlık gösterebilir.
Yükteki hassas veriler mi?
JWT verisi Base64 ile şifrelenmemiştir; asla gereksiz yere şifre veya PII koymayın.
Yerel işleme mi?
Evet — belirteç tarayıcıda ayrıştırıldı.
Yenileme mi yoksa erişim belirteci mi?
Her ikisi de sıklıkla JWT'dir; kapsamların ve yaşam sürelerinin farklı olduğunu görmek için her birinin kodunu çözün.