JWT Çözme (Token Okuma)
JWT belirtecinin başlık ve yük bölümlerini JSON olarak görün; exp ve iat alanları okunur tarihe çevrilir
Verileriniz sizde kalır. Dönüşüm tarayıcının içinde yapılır, hiçbir şey sunucuya gitmez.
Bu araç işinizi gördü mü?
Teşekkürler, geri bildiriminiz alındı.
Nasıl çalışır?
JWT belirtecini sol panele olduğu gibi yapıştırın; başında Bearer ya da Authorization: kalmışsa araç bunları kendisi ayıklar, satır sonlarına bölünmüş belirteçleri de birleştirir. Çıktıda üç blok görürsünüz: başlık (algoritma ve tür), yük (belirtecin taşıdığı alanlar) ve zaman alanları. Örneğin yükünde "exp": 1817121600 yazan bir belirteç için araç, bu sayının 01.08.2027 15:00:00 Türkiye saatine denk geldiğini ve sürenin dolup dolmadığını aynı satırda söyler; iat (oluşturulma) ve nbf (öncesinde geçersiz) alanları da aynı biçimde çevrilir. Belirteciniz sunucuya gitmez; oturum açtığınız bir sisteme ait gerçek bir belirteci incelemeniz bu yüzden güvenlidir. Yine de bu araç imzayı doğrulamaz: içeriği okumak, içeriğin değiştirilmediğini kanıtlamaz — doğrulama gizli anahtar ister ve o anahtar hiçbir web sayfasına yapıştırılmamalıdır.
Bu araç jwt decode, jwt token okuma, jwt decoder online, jwt exp kontrol aramalarıyla da biliniyor.
JWT (JSON Web Token) nedir?
JWT, iki sistem arasında kimlik ve yetki bilgisi taşımak için kullanılan, üç bölümden oluşan metin biçimidir: başlık algoritmayı, yük taşınan alanları, imza ise içeriğin değiştirilmediğinin kanıtını tutar. Bölümler nokta ile ayrılır ve her biri Base64URL ile kodlanır — yani içerik şifreli değildir, yalnızca paketlenmiştir. Sunucu, oturum açan kullanıcıya bir JWT verir; sonraki isteklerde kullanıcıyı veritabanına sormadan, imzayı doğrulayarak tanır. Bu tasarım belirteci taşınabilir yapar ama bir bedeli vardır: belirteç kimin elindeyse o kişi, süresi dolana kadar o kimliğe bürünebilir.
Base64URL nedir?
Base64URL, veriyi yalnızca harf, rakam, tire ve alt çizgiden oluşan güvenli bir alfabeye çeviren kodlamadır; klasik Base64'teki + ve / karakterleri adres çubuğunda özel anlam taşıdığı için - ve _ ile değiştirilmiş, sondaki = doldurması da atılmıştır. JWT'nin üç bölümü de bu kodlamayla yazılır; belirtecin adres satırında, çerezde ve HTTP başlığında bozulmadan taşınabilmesinin sebebi budur. Kodlama şifreleme değildir: herhangi bir araç, anahtar gerekmeden içeriği geri çevirebilir — bu sayfanın yaptığı da tam olarak budur.
JWT çözmek ile JWT doğrulamak arasındaki fark nedir?
Çözmek, Base64URL kodlamasını geri açıp başlık ve yükün içinde ne yazdığını okumaktır; anahtar gerekmez, herkes yapabilir ve bu araç bunu yapar. Doğrulamak ise imzanın, içeriğin ve gizli anahtarın birbirini tutup tutmadığını hesaplamaktır: içerikte tek karakter değişse ya da imza başka anahtarla atılmışsa doğrulama başarısız olur. Aradaki fark güvenlik açısından kritiktir — çözülen bir belirteç size yalnızca 'ne iddia edildiğini' söyler, doğrulanan belirteç ise bu iddianın anahtarı bilen tarafça imzalandığını kanıtlar. Sunucu tarafında asla yalnızca çözmekle yetinilmez; imza her istekte doğrulanır.
Çözülen içeriğe güvenmeyin: imza doğrulanmadı
JWT'nin ilk iki bölümü şifreli değildir, yalnızca Base64URL ile kodlanmıştır; bu kodlama kilit değil zarftır ve herkes açabilir. Belirtecin güvenilirliği üçüncü bölümdeki imzadan gelir: imza, içerik ile gizli anahtarın matematiksel özetidir ve ancak anahtarı bilen sunucu tarafından doğrulanabilir.
Bu araç imzayı bilerek doğrulamaz, çünkü doğrulama gizli anahtarınızı sayfaya yapıştırmanızı gerektirirdi — üretim anahtarı hiçbir web sitesine, bu site dahil, yapıştırılmamalıdır. Burada gördüğünüz içerik 'belirtecin içinde ne yazıyor' sorusunu cevaplar; 'bu belirteç sahte mi' sorusunu yalnızca imzayı anahtarla doğrulayan sunucunuz cevaplayabilir.
Yükteki alanlar ne anlama gelir?
RFC 7519 birkaç alan adını standartlaştırır; gerisi uygulamaya özeldir. En sık karşılaşacaklarınız şunlardır:
- sub → belirtecin sahibi (çoğunlukla kullanıcı kimliği)
- iss → belirteci üreten sistem (issuer)
- aud → belirtecin hangi sistem için üretildiği (audience)
- exp → son geçerlilik anı; bu andan sonra sunucu belirteci reddeder
- iat → üretildiği an; exp ile farkı belirtecin ömrünü verir
- nbf → bu andan önce geçersiz (ileri tarihli belirteçlerde)
Sık sorulanlar
JWT nasıl çözülür?
Belirteci sol panele yapıştırmanız yeterlidir; başlık ve yük bölümleri anında JSON olarak açılır, exp ve iat gibi zaman alanları okunur tarihe çevrilir. Kurulum ya da anahtar gerekmez.
Belirtecim sunucuya gönderiliyor mu?
Hayır. Çözme işlemi tamamen tarayıcınızın içinde çalışır; belirteç hiçbir sunucuya gitmez. Yine de temkinli olun: geçerliliği süren bir üretim belirteci, kimin eline geçerse ona oturum açtırır — işiniz bitince ekranı kapatın.
Bu araç imzayı doğruluyor mu?
Hayır, bilerek doğrulamıyor. Doğrulama gizli anahtar ister ve gizli anahtar tarayıcıya yapıştırılmamalıdır. Araç yalnızca içeriği gösterir; belirtecin gerçekten sizin sunucunuzca üretildiğini ancak sunucunuz doğrulayabilir.
Belirtecin süresinin dolup dolmadığını nasıl anlarım?
Yükte exp alanı varsa araç onu okunur tarihe çevirir ve yanına süresi dolmuş ya da dolmamış bilgisini yazar. Karşılaştırma bilgisayarınızın saatine göre yapılır; saatiniz yanlışsa sonuç da yanılır.