JWT Decoder/Verifier
Token’ı decode et veya doğrula.
JWT nedir? Decode vs Verify
JWT (JSON Web Token), genelde header.payload.signature şeklinde 3 parçadan oluşan bir tokendir. Decode sadece içeriği okunabilir hale getirir; imzayı doğrulamaz. Verify ise seçtiğiniz algoritma ve anahtar ile imzayı doğrular.
Decode
Token’ı parçalar, header/payload JSON’larını gösterir.
Verify
HS* için secret, RS*/ES* için PEM/JWK ile imzayı doğrular.
Nasıl kullanılır?
Decode
- JWT’yi JWT alanına yapıştır.
- Decode ile header/payload’u gör.
- Çıktıyı kopyalamak için ilgili kopyala butonlarını kullan.
Verify
- Algoritma seç (HS* / RS* / ES*).
- HS* için Secret gir; RS*/ES* için PEM veya JWK gir.
- İstersen ignore exp/nbf seçeneklerini ayarla.
- Verify ile sonucu doğrula ve çıktıyı kopyala.
Not: Token içeriği “decode edilebiliyor” olması token’ın güvenilir olduğu anlamına gelmez; güven için imza doğrulaması gerekir.
İpuçları
- Token header içindeki alg ile seçtiğiniz algoritma uyumlu olmalı.
- RS*/ES* doğrulamasında doğru public key formatını (PEM/JWK) kullandığınızdan emin olun.
Örnek format
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjMifQ.SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c
Yukarıdaki örnek sadece formatı göstermek içindir. Doğrulama için doğru algoritma ve anahtar gerekir.
Guide playbook'lari
JWT sonucu en hizli, onu yorumlayan use-case akisi ile birlikte deger kazanir. Asagidaki guide'lar decode/verify sonucunu zaman, signature ve auth triage baglamina tasir.
JWT Debug Guide
Decode ve verify akisini genel auth triage dizisine oturtur.
JWT Exp vs Signature
Zaman reddi ile signature mismatch'i ayirmaya odaklanir.
API Timestamp Guide
exp ve nbf claim'lerini UTC/ISO cizgisine cevirir.
Share senaryosu: token'in kendisini degil, maskelenmis claim ozetiyle birlikte alg, verify sonucu ve UTC exp/nbf bilgisini paylasin.
Gizlilik & güvenlik
- Token/secret/public key gibi veriler işlem için API’ye gönderilir; üretim token’larını yapıştırmadan önce riskleri değerlendirin.
- Paylaş butonu bağlantıyı kısaltabilir; ekran görüntüsü/ekip içi paylaşımda token’ı gizleyin.
API ile kullanım (x-api-key)
curl -X POST 'https://kursatbabur.com/api/tools/jwt/decode' \
-H 'content-type: application/json' \
-H 'x-api-key: ak_...' \
-d '{"token":"eyJ..."}'
curl -X POST 'https://kursatbabur.com/api/tools/jwt/verify' \
-H 'content-type: application/json' \
-H 'x-api-key: ak_...' \
-d '{"token":"eyJ...","algorithm":"HS256","secret":"my-secret","ignore_exp":false,"ignore_nbf":false}'