Geliştirici Aracı

JWT Decoder

JSON Web Token'ı anında çözün. Header, payload ve imza bölümlerini görün, bitiş tarihini kontrol edin.

Tüm işlem tarayıcınızda gerçekleşir, sunucuya veri gönderilmez. Yine de production token'larını paylaşmaktan kaçının.

JWT'nin Üç Bölümü

Bir JWT token'ını kopyalayıp herhangi bir yere yapıştırdığınızda üç nokta ile ayrıldığını görürsünüz. Her bölüm Base64url ile kodlanmış JSON verisidir:

  • Header: Kullanılan imza algoritmasını (HS256, RS256 vb.) ve token tipini (JWT) içerir.
  • Payload: Token'ın taşıdığı verilerdir — kullanıcı kimliği, e-posta, rol, bitiş tarihi gibi claim'ler burada yer alır.
  • Signature: Header ve payload'ın gizli anahtar ile imzalanmış halidir. Değiştirme girişimlerini tespit eder.

JWT Ne Zaman Sorun Olur?

JWT yaygın kullanıldığı kadar sıkça yanlış da kullanılır. Dikkat edilmesi gereken en kritik noktalar şunlardır: Token'ı yalnızca HttpOnly cookie'de saklamak (localStorage XSS'e karşı korumasızdır). Payload'a hassas veri koymamak (şifre, PIN, kart numarası asla). Bitiş süresi (exp) koymayı ihmal etmemek — süresi dolmayan token sonsuza dek geçerli kalır ve çalınma durumunda iptal edilemez.

Sık Sorulan Sorular

JWT'yi iptal etmek (revoke) mümkün mü?

Stateless JWT mimarisinde token süresi dolana kadar iptal etmek doğrudan mümkün değildir. Çözüm yolları şunlardır: Kısa ömürlü access token + revoke listesi (token blacklist) tutmak; JWT ID (jti claim) ile Redis gibi hızlı bir depoda geçersiz token'ları işaretlemek; ya da refresh token mekanizması kullanarak access token ömrünü çok kısa tutmak (örneğin 5-15 dakika).

RS256 ile HS256 arasındaki fark nedir?

HS256 (HMAC SHA-256) simetrik algoritmadır; imzalamak ve doğrulamak için aynı gizli anahtar kullanılır. RS256 (RSA SHA-256) asimetrik algoritmadır; private key ile imzalanır, public key ile doğrulanır. Mikroservis mimarilerinde RS256 tercih edilir; bu sayede her servis token'ı public key ile doğrulayabilir, ancak yalnızca yetkili servis imzalayabilir. HS256 monolitik uygulamalar için yeterlidir.

İlgili araçlar: UUID Oluşturucu · Cron Expression · Regex Tester