Volade Ekosistemi — Web Aracı

JWT Kodlayıcı / Kod Çözücü

JWT'yi anında kod çözün: başlık, payload ve imza girintili JSON olarak, claim'ler tanımlanmış şekilde görüntülenir; HS256 imzası gizli anahtarla, RS256 / ES256 PEM genel anahtarıyla doğrulanır; yeni jeton kodlanır ve imzalanır, süre sonu okunabilir tarihlere dönüştürülür. Ücretsiz, kayıt gerektirmez ve %100 yerel: jetonunuz asla tarayıcınızdan çıkmaz.

6 işleme modları0 sunucuya gönderilen bayt∞ jeton, boyut sınırı yok
Araç

Çevrimiçi JWT kod çözücünüz

Bir jeton, header, payload veya Authorization başlığından alınan bir metin yapıştırın: kod çözme her tuş vuruşunda güncellenir, « Dönüştür » düğmesi gerekmez.

JWT Kodlayıcı / Kod Çözücü

Çevrimiçi Geliştirme, Kod & Veri
Giriş yap
Kısayollar: Ctrl+Enter hesapla
Hazır.

                  

                  
İmza çözülmez: « Doğrula » sekmesinde gizli anahtar veya genel anahtarla doğrulanır.
ClaimDeğerTürRol
Kod çözme, doğrulama ve imzalama yazma sırasında çalışır · Ctrl+Enter aktif sekmeyi yeniden hesaplar · yerel WebCrypto, dış kütüphane yok · %100 yerel, cihazınızdan hiçbir şey çıkmaz.
0,0 0Yorum Tüm araçlar
Ücretsiz mi, Premium mu?

JWT kod çözücü ücretsiz ve sınırsızdır: hesap yok, kurulacak bir şey yok, ağ isteği yok. Premium, Volade ekosisteminin tamamını açar.

ÜcretsizHeader, payload ve claim'lerin gerçek zamanlı kod çözülmesi
ÜcretsizHMAC HS256 / HS384 / HS512 ve PEM genel anahtarı doğrulaması
ÜcretsizYeni jetonların kodlanması ve imzalanması, süre sonu dönüştürmesi
PremiumGeçmiş ve snippet'lerin şifreli bulut senkronizasyonu
PremiumAPI erişimi ve ekosistem araçları arasında paylaşılan betikler
Premium'u aç
Özellikler

JWT'yi sınırsızca çöz, doğrula ve kodla

Tek bir motor okumayı, bütünlük denetimini ve jeton üretimini kapsar — cihazınızdan asla ayrılmaz.

Header, payload ve imzayı çöz

Bir jeton yapıştırın — büyük harfle olsun, Bearer öneki veya tırnaklar olsun — başlık ve payload siz yazarken girintili JSON olarak görünür. Her claim değeri, türü ve rolüyle listelenir; zaman damgaları ISO 8601 ve kalan süreye dönüştürülür; taşınan imza olduğu gibi görüntülenir.

Şimdi çöz

Bir imzayı gerçekten doğrula

Denetim kozmetik değildir: MAC, tam başlık.payload dizesi üzerinde yeniden hesaplanır ve sabit zamanda imzayla karşılaştırılır. HS256, HS384 ve HS512 paylaşılan gizli anahtarı kullanır; RS256, RS384, RS512, ES256, ES384 ve PS512 SPKI biçimindeki PEM genel anahtarını kullanır. Sonuç açıktır: geçerli, geçersiz veya bilgi eksik.

Bir imzayı doğrula

Tam gizlilik

Ağ isteği yok: kod çözme, doğrulama ve imzalama tamamen tarayıcınızda çalışır, çevrimdışıyken bile. Üretim jetonu, staging anahtarı veya kimseyle paylaşmak istemediğiniz bir tanımlayıcı içeren oturum jetonu için mükemmeldir — aracın kendisi dahil.

Daha fazla bilgi
Nasıl çalışır

Bir jetonu üç adımda çöz, doğrula veya üret

Kurulum yok, kayıt yok: araç her zaman hazırdır, mobilde de masaüstünde de.

Jetonu yapıştır

« Authorization: Bearer » sonrasındaki değeri veya çerezinizden alın, « Çöz » sekmesine yapıştırın: üç segment hemen ayrılır ve çözülür. Bearer öneki, tırnaklar veya satır sonu otomatik olarak kaldırılır.

Bütünlüğü denetle

« Doğrula » sekmesine geçin, başlığın duyurduğu algoritmayı seçin, gizli anahtarı veya genel anahtarı girin: araç MAC'i yeniden hesaplar ve sonucu gösterir. Herkesin atladığı adım budur — ve içeriği gerçekten koruyan tek adım.

Bir jeton üret

« Kodla » sekmesinde payload'ı düzenleyin, exp ve iat'i « Sonlanma » sekmesiyle ayarlayın, HS256 ile imzalayın: jeton kopyalamaya hazır olarak görünür. Yerel geçmiş, son jetonlarınızı tek tıkla yeniden yüklemek için saklar.

Hızlı referans

Bir JWT'ye bir bakışta

Çoğu geliştiricinin bir jetonu okumadan önce kontrol ettiği şeyler — tam anatomiyi « Anatomi & referans » sekmesinde bulacaksınız.

SegmentRolKodlamaÖrnek
1başlık (alg, typ)Base64URLeyJhbGciOiJIUzI1NiJ9
2payload (claims)Base64URLeyJzdWIiOiIxMjM0NTY3ODkwIn0
3imzaBase64URLSflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV…
expsüre sonuUnix (sn)1793827200 → 2026-11-04
HS256HMAC + SHA-256paylaşılan gizli anahtaren az 32 bayt
RS256RSA + SHA-256PEM genel anahtarıasimetrik doğrulama
Base64'te « + »—Base64URL« - » ile değiştirilir
Base64'te « / »—Base64URL« _ » ile değiştirilir

« jwt çöz » ne anlama gelir?

Bir JWT'yi çöz (« jwt decode », « decode jwt online ») dizeyi noktalardan kesmek ve her segmenti orijinal JSON'a döndürmek için Base64URL olarak çözmek demektir. Anahtar gerekmez: başlık ve payload yalnızca kodlanır, şifrelenmez. Tam olarak « jwt payload decoder » veya « decode jwt without verify » arkasındaki niyet budur: jetonun ne içerdiğini görmek, kimlik doğrulandığını iddia etmeden.

İki eylemi ayırt etmeye dikkat edin. Okuma bir JWT hiçbir şeyi kanıtlamaz: herkes çekici bir payload'lı jeton yapıp kendi gizli anahtarıyla imzalayabilir. Doğrula imza, içeriğin bir üçüncü tarafça değiştirilmediğini kanıtlar. İmza denetimi olmadan « admin: true » gösteren bir kod çözücü size bir hikâye anlatır, bir olgu değil.

Bir JWT'nin üç segmenti

Dize tam olarak noktalarla ayrılmış üç parçaya bölünür: header.payload.signature. Başlık en az şunları içerir alg ve typ, bazen kid hangi anahtarın kullanıldığını belirtmek için. Payload şunları taşır: claim'leri, IANA'nın tuttuğu bu anahtar-değer çiftlerini. İmza, ilk iki segmenti tam olarak yazıldığı gibi birleştirilmiş olarak kapsar — bir boşluğun veya karakterin en ufak değişimi karşılaştırmayı bozar.

Tüm zorluk, bu segmentlerin Base64 değil Base64URL olmasıdır: artı işareti tire, eğik çizgi alt çizgiye dönüşür ve doldurma = kaldırılır. Bu nedenle standart bir Base64 kod çözücü geçerli bir JWT üzerinde başarısız olur. Referans sekmesindeki « Base64URL ile standart Base64 karşılaştırması » tablosu tam olarak bu yer değiştirmeleri gösterir.

Bir imza nasıl doğrulanır: HS256, RS256, ES256

Bir algoritma için HMAC — HS256, HS384, HS512 — aynı gizli anahtar imzalamak ve doğrulamak için kullanılır: araç yeniden hesaplar HMAC(secret, base64url(header) + "." + base64url(payload)) ve sonucu taşınan imzayla karşılaştırır. Bu en yaygın durumdur ve aynı zamanda en tehlikelidir: gizli anahtara sahip her servis jeton verebilir. 32 bayttan kısa, ortamlar arasında yeniden kullanılan bir gizli anahtar tüm zinciri tehlikeye atmaya yeter.

Şu algoritmalar için asimetrik — RS256, RS384, RS512, ES256, ES384, ES512, PS256 — doğrulamak için yalnızca genel anahtara ihtiyacınız vardır; bu, üçüncü tarafın verdiği bir jetonu onun imzalama gizli anahtarını asla paylaşmadan denetlemeyi sağlar. Anahtarı PEM biçiminde yapıştırın -----BEGIN PUBLIC KEY----- (SPKI); bir OpenSSL dışa aktarımının ham çıktısı doğrudan kullanılabilir. ES256 için imza, WebCrypto'nun beklediği ham r||s biçimindedir.

Son olarak şundan şüphelenmelisiniz:alg confusion : servisiniz RS256 bekliyorsa ama başlığında HS256 beyan eden bir jetonu kabul ederse, saldırgan genel anahtarla — artık bir HMAC anahtarı — imzalayacak ve doğrulamadan geçecektir. Beklenen algoritmayı sunucu tarafında sabitleyin, jetonun kendisinden asla okumayın.

exp, iat, nbf: tuzağa düşüren zaman damgaları

Bu üç claim şunlardır: Unix saniyeleri, milisaniye ve saat dilimi olmadan: iat 1516239022, 2018-01-17T21:30:22Z demektir. İki hata sürekli tekrarlar: milisaniye cinsinden bir tarihle karşılaştırmak (değer on bin kat fazla) ve bir zaman damgasını UTC yerine yerel olarak yorumlamak. « Sonlanma » sekmesi iki yönde dönüştürür, ISO 8601, yerel tarih ve kalan/geçen süreyi gösterir — « zaten süresi dolmuş » bir jetonu saniye saniye hemen tespit etmek için.

Geçerlilik süresini uzatmak güvenlik seviyesini artırmaz: bir exp ilerletilmiş değer gösterilen değeri değiştirir, imzayı değil. Yeniden vermeniz gerekiyorsa jetonu gizli anahtar veya özel anahtarla yeniden imzalayın — « Kodla » sekmesinin tam görevi budur.

Base64URL: standart kod çözücüler neden başarısız olur

Base64URL (RFC 4648 §5) şu alfabeyi kullanır: A-Z a-z 0-9 - _ ve doldurmaya izin vermez. 20 karakterlik bir payload, doldurma = kaldırıldıktan sonra çoğu zaman dört katı olmayan bir uzunluk üretir: bu normaldir, bozulma değil. Karakterler - ve _ insan gözü için belirsizdir; raporlanan « bozuk jetonların » yarısının nedeni budur. Kod çözücümüz iki alfabeyi de, büyük/küçük harf karışımını, isteğe bağlı doldurmayı ve şu öneki kabul eder: Bearer.

Güvenlik: bir JWT'nin yapmadıkları

JWT ne gizlilik ne de geri çekme sağlar. Payload herkes tarafından okunabilir: asla e-posta, dahili rol veya düz metinle göndermeye razı olmadığınız kişisel veri koymayın. İmzalı bir jeton şu ana kadar geçerli kalır: exp çıkış yaptıktan sonra bile — bir geri çekme listesi, sunucu tarafında jti izleme ya da kısa geçerlilik süreleri gerekir: refresh token. İyi bir alışkanlık: exp kısa (10 ila 15 dakika), iat kontrollü, nbf şunlarla hizalı: iat, aud ve iss alındığında doğrulanır.

Kimler için önerilir

Back-end ve front-end geliştiricileri (OAuth 2.0, OpenID Connect, REST API'leri), entegratörler ve DevOps ekipleri (kimlik altyapısı, JWKS, anahtar döngüsü), testçiler ve pentestçiler (claim yeniden yazma, alg confusion, süre sonu), sistem yöneticileri (açıklanamayan 401 hata ayıklama), öğrenciler (Base64URL ve WebCrypto'yu anlama) ve bir çevrimiçi JWT kod çözücüye ihtiyaç duyan herkes — tamamlayıcı olarakBase64 kodlayıcı kod çözücü,URL kodlayıcı kod çözücü ve JSON biçimlendirici.

SSS

JWT kod çözücü hakkında sık sorulan sorular

Bir jetonu çözmeden, doğrulamadan veya imzalamadan önce bilmeniz gereken her şey.

Bir JWT çevrimiçi nasıl çözülür?

Jetonu « Çöz » sekmesine yapıştırın: başlık, payload ve imza ilk bakışta ayrılır, ardından her Base64URL parçası girintili JSON olarak çözülür. Standart claim'ler (iss, sub, exp, iat, nbf, jti) türü ve rolüyle bir tabloda listelenir; zaman damgaları kalan veya geçen süreyle ISO 8601 olarak gösterilir.

Bir JWT'nin imzası nasıl doğrulanır?

« Doğrula » sekmesinde jetonun duyurduğu algoritmayı seçin. HS256, HS384 ve HS512 için paylaşılan gizli anahtarı girin: araç HMAC'i başlık.payload dizesi üzerinde yeniden hesaplar ve taşınan imzayla karşılaştırır. RS256, RS384, RS512, ES256, ES384 ve PS256 için PEM genel anahtarını SPKI biçiminde yapıştırın. Sonuç, gerekçesiyle birlikte « İmza geçerli » veya « İmza geçersiz » gösterir.

Burada bir JWT kodlanıp imzalanabilir mi?

Evet. « Kodla » sekmesinde JSON başlığı ve JSON payload'ı düzenleyin, algoritmayı seçin ve paylaşılan gizli anahtarı girin: imzalı jeton anında görünür, kopyalamaya veya jwt.txt olarak indirmeye hazırdır. İmzalama için HS256, HS384, HS512 ve none desteklenir; diğer algoritmalar doğrulama içindir.

JWT nedir ve üç parçası ne işe yarar?

JWT (JSON Web Token), noktalarla ayrılmış üç segmentli bir dizedir: başlık algoritmayı ve türü beyan eder, payload claim'leri taşır, imza hiçbir şeyin değiştirilmediğini garanti eder. İlk iki segment Base64URL olarak kodlanmış JSON'dur — bir dönüşümdür, şifreleme değil: herkes okuyabilir. Bütünlüğü yalnızca imza korur.

exp, iat ve nbf claim'leri nasıl okunur?

exp, iat ve nbf ISO tarihleri değil, saniye cinsinden Unix zaman damgalarıdır. « Çöz » sekmesi bunları otomatik olarak ISO 8601 ve bağıl süreye (« 2 g 03:00:00 içinde sona erer ») dönüştürür; « Sonlanma » sekmesi bir zaman damgası ile okunabilir tarih arasında iki yönde dönüştürür; böylece geçersiz görünen bir jetonu doğrulayabilir veya tam bir geçerlilik süresi ayarlayabilirsiniz.

Base64 ile Base64URL arasındaki fark nedir?

Base64URL artı işaretini tire, eğik çizgiyi alt çizgiyle değiştirir ve « = » doldurmasını kaldırır. Bir JWT'de bu zorunludur; çünkü bir nokta, artı veya eğik çizgi üç segmente bölmeyi bozar. Bazı standart kod çözücülerin mükemmel geçerli bir payload üzerinde başarısız olmasının nedeni de budur.

Çözülmüş bir JWT bir parola mıdır?

Hayır. Bir JWT'nin payload'ı yalnızca Base64URL'dir, yani anahtarsız tamamen okunabilir: içine asla kimlik, e-posta, rol veya izin koymayın. İmza içeriği şifrelemez, doğrular. İstemci tarafında bir sır tutmak için ayrı bir simetrik şifreleme gerekir — JWT bunun için yapılmamıştır.

Araç jetonumu sunucuya gönderir mi?

Hayır: kod çözme, doğrulama ve imzalama WebCrypto ile tarayıcınızda çalışır, ağ isteği veya hesap yoktur. Sıklıkla oturum tanımlayıcısı içeren bir üretim jetonu için bu şarttır. Geçmiş cihazınızın yerel deposunda kalır ve tek tıkla temizlenebilir.

%100 yerel JWT kod çözücü: jetonunuz asla bilgisayarınızdan çıkmaz

Klasik çevrimiçi JWT kod çözücülerin aksine hiçbir dize iletilmez: kod çözme, imza doğrulaması ve kodlama WebCrypto aracılığıyla tamamen tarayıcınızda çalışır; üçüncü taraf kütüphanesi veya ağ isteği yoktur. Bu, çevrimdışıyken veya genel ağda bile gerçek bir oturum jetonunu, bir staging anahtarını veya dahili bir servis jetonunu güvenle incelemenizi sağlar. Geçmiş ve son giriş yerel olarak (localStorage) saklanır ve cihazınızda kalır.

Lisans Volade Premium araca bağlı, şifreli, isteğe bağlı bir bulut senkronizasyonu ekler — geri kalan her şey ücretsiz ve sınırsız kalır, kayıt gerektirmez.

Tek premium lisans, tüm web araçlarınız

JWT kod çözücü, URL kodlayıcı kod çözücü, Base64 kodlayıcı kod çözücü, JSON biçimlendirici, üreticiler, PDF düzenleyiciler ve düzinelerce ücretsiz araç — tek lisansla tüm Volade ekosistemi.

Tek lisans, tüm premium ekosistem Tarayıcı · CMS · Masaüstü · Mobil · Scriptler · API · Araçlar · Database
Tek lisans, her şey Premium'a geç Giriş yap