Kodlama
JWT Encoder/Decoder
JWT token kodlama ve çözme — header, payload, HMAC imzası ve standart alanlar.
İmzalı örnekler (none hariç hepsi) HTTPS gerektirir — sayfa şu anda HTTPS olmadan açık.
RS/PS/ES için anahtar otomatik ve geçici olarak oluşturulur — yalnızca gösterim amaçlıdır, yeniden kullanılamaz.
İmzalı örnekler (none hariç hepsi) HTTPS gerektirir — sayfa şu anda HTTPS olmadan açık.
Claims
A JWT (JSON Web Token) is a compact format for transmitting signed data, made of three dot-separated parts: a header, a payload, and a signature. This tool decodes any JWT and shows all three parts, and can also build a new token signed with HMAC.
Decoding does not verify the signature — reading a token's contents needs no secret key. Verifying the signature only matters when you need to trust the token as genuine.
How to use it
- Decode: paste a JWT and the tool splits it into header, payload, and signature, highlighting standard claims like exp, iat, and sub.
- Encode: fill in the header and payload, provide a secret, and get a signed HMAC token (HS256/HS384/HS512) back.
- Check expiry: the exp claim is shown as a normal date, so you can immediately tell if a token has expired.
Common uses
- Debugging authentication issues by inspecting exactly what a request's token contains.
- Checking which claims (roles, permissions, expiry) your backend issues.
- Generating a test token for local development without running an auth server.
Things to keep in mind
A JWT is not encrypted, only Base64URL-encoded — anyone can read the payload. Never put passwords or other secrets in it.
The signature protects against tampering, not against being read. For confidentiality you need extra encryption (JWE) or an HTTPS transport.
Bu araç hakkında makale: JWT: token yapısı ve bir JWT'yi "çözmek" ne anlama gelir
Sıkça sorulan sorular
Bir JWT'yi çözmek imzasını doğrular mı?
Hayır. Çözme işlemi yalnızca başlık ve yükü base64url ile çözerek claim'leri okumanızı sağlar — token'ın gerçek olduğunu kanıtlamaz. İmzayı gerçekten doğrulamak için buraya doğru gizli anahtarı veya açık anahtarı girmeniz gerekir.
Gerçek bir JWT'yi bu araca yapıştırmak güvenli mi?
Çözme ve imzalama tamamen tarayıcınızda gerçekleşir — token ve girdiğiniz herhangi bir gizli anahtar asla bir sunucuya gönderilmez. Yine de üretim sistemlerinden gelen token'lara dikkatli yaklaşın, çünkü çözülmüş bir JWT'yi gören herkes claim'leri okuyabilir.
Token'ım uygulamamda hâlâ çalıştığı halde neden süresi dolmuş görünüyor?
Buradaki Süresi Dolmuş/Geçerli göstergesi yalnızca exp claim'ini şu anki zamanla karşılaştırır — sunucunuzun veya kütüphanenizin uygulayabileceği saat sapması toleranslarını veya diğer doğrulama kurallarını kontrol etmez.
Algoritmayı "none" ile değiştirme saldırısı nedir?
Bir backend, token başlığındaki alg alanına saf bir şekilde güvenirse, saldırgan bunu none ile değiştirip imzayı kaldırabilir — ve keyfi verilerle bir token doğrulamadan geçer. Güvenilir kütüphaneler, doğrulama sırasında beklenen algoritmanın açıkça belirtilmesini zorunlu kılar.
Hassas oturumlar için JWT'yi neden localStorage'da saklamamalıyım?
localStorage, sayfadaki her JavaScript koduna açıktır, bu yüzden XSS'e karşı savunmasızdır — kötü niyetli bir betik token'ı çalabilir. Oturum token'ları için JavaScript'in erişemediği httpOnly çerezler kullanmak daha güvenlidir.