HS256, HS384 veya HS512 ile JSON Web Token üretip imzalayın. iat, exp ve nbf tek tıkla eklenir.
Sadece HMAC algoritmaları sunuluyor. RS256 ve ES256 özel anahtar ister, özel anahtar da hiçbir web sayfasına yapıştırılmamalı.
İmzalanmış token burada görünür
JWT imzalıdır, şifreli değildir. Token'ı eline geçiren herkes payload'ı okuyabilir, bu yüzden içine gizli bilgi koymayın.
HS256 neredeyse her durumu karşılar. Gizli anahtar, sunucunuzun doğrulamada kullandığı değerin aynısıdır, bu yüzden bir kelime değil uzun ve rastgele olmalı.
sub, iss ve aud gibi standart claim'lerin yanına uygulamanızın ihtiyacı olan alanları ekleyin. Editörün üstündeki düğmeler iat, exp ve nbf değerlerini doğru epoch değeriyle ekler.
Renkli üç bölüm sırasıyla header, payload ve imzadır. Tamamını Authorization başlığına Bearer olarak yapıştırdığınızda API'niz doğrulayabilir.
Hayır ve JWT hakkında en çok yanlış bilinen şey tam olarak bu. Payload Base64URL ile kodlanmıştır, herkes bir saniyede çözer. İmza token'ın değiştirilmesini engeller, okunmasını değil. Bir JWT'nin içine asla parola, kart numarası ya da özel bir bilgi koymayın.
RS256 ve ES256 özel anahtarla imzalar. Üretimdeki bir özel anahtarı herhangi bir web sayfasına yapıştırmak, er ya da geç sızıntı demektir. Asimetrik token'ları kendi sunucunuzdaki kütüphaneyle imzalayın.
Saniye cinsinden Unix zaman damgalarıdır. iat token'ın üretildiği an, exp geçerliliğinin bittiği an, nbf ise öncesinde reddedilmesi gereken andır. Kısa geçerlilik süresi gerçek bir savunmadır, çünkü çalınan token yalnızca exp'e kadar işe yarar.
Erişim token'ı için günler değil dakikalar. Arkasında refresh token olan on beş dakika yaygın bir kalıptır. Bir ay yaşayan token, onu çalan için bir aylık açık pencere demektir, çünkü durumsuz bir JWT süresi dolmadan iptal edilemez.
Dilinizin JWT kütüphanesini aynı gizli anahtarla kullanın ve algoritmayı da doğruladığından emin olun. Klasik açık, header'daki alg alanına güvenip none ile imzalanmış token'ı kabul eden sunucudur.
Evet, JWT çözücümüz header ve payload'ı okur, zaman alanlarını okunabilir biçimde gösterir. Gizli anahtara ihtiyaç duymaz, çünkü bir JWT'yi okumak zaten hiç duymaz.
En az 32 rastgele bayt. API anahtarı oluşturucumuzla üretip ortam değişkeninde saklayın, depoya koymayın. Anahtar sızarsa API'niz için geçerli token'ı herkes üretebilir.
Hayır. İmzalama bu sekmede Web Crypto API ile yapılır. Yazdığınız hiçbir şey gönderilmez veya saklanmaz.
Giriş gerektirmeyen çevrimiçi JWT çözücü. Bir JSON Web Token yapıştırın; başlığını, yükünü ve son kullanma tarihini inceleyin. Çözme işlemi tamamen tarayıcınızda gerçekleşir.
Aracı AçBir mesajı gizli anahtarla imzalayın: SHA-1, SHA-256, SHA-384 veya SHA-512. Hex ve Base64 çıktı.
Aracı AçKriptografik rastgele API anahtarları üretin: hex, Base64URL, Base62 veya UUID v4, istediğiniz ön ekle.
Aracı Aç