JWT Oluşturucu

HS256, HS384 veya HS512 ile JSON Web Token üretip imzalayın. iat, exp ve nbf tek tıkla eklenir.

Algoritma
Gizli anahtar
Payload

Sadece HMAC algoritmaları sunuluyor. RS256 ve ES256 özel anahtar ister, özel anahtar da hiçbir web sayfasına yapıştırılmamalı.

Token

İmzalanmış token burada görünür

JWT imzalıdır, şifreli değildir. Token'ı eline geçiren herkes payload'ı okuyabilir, bu yüzden içine gizli bilgi koymayın.

JWT Nasıl Oluşturulur

1

Algoritmayı ve gizli anahtarı seçin

HS256 neredeyse her durumu karşılar. Gizli anahtar, sunucunuzun doğrulamada kullandığı değerin aynısıdır, bu yüzden bir kelime değil uzun ve rastgele olmalı.

2

Payload'ı yazın

sub, iss ve aud gibi standart claim'lerin yanına uygulamanızın ihtiyacı olan alanları ekleyin. Editörün üstündeki düğmeler iat, exp ve nbf değerlerini doğru epoch değeriyle ekler.

3

Token'ı kopyalayın

Renkli üç bölüm sırasıyla header, payload ve imzadır. Tamamını Authorization başlığına Bearer olarak yapıştırdığınızda API'niz doğrulayabilir.

Özellikler

HS256, HS384 ve HS512 ile imzalama
Tek tıkla iat, exp ve nbf claim'leri
Payload'ı düzenledikçe anlık imzalama
Header, payload ve imza renkli ayrılmış
Payload geçersiz JSON ise net hata mesajı
Doğru Base64URL kodlaması, dolgu karakteri yok
Gizli anahtar tarayıcınızda kalır
Ücretsiz, üyelik gerekmez

Sıkça Sorulan Sorular

Hayır ve JWT hakkında en çok yanlış bilinen şey tam olarak bu. Payload Base64URL ile kodlanmıştır, herkes bir saniyede çözer. İmza token'ın değiştirilmesini engeller, okunmasını değil. Bir JWT'nin içine asla parola, kart numarası ya da özel bir bilgi koymayın.

RS256 ve ES256 özel anahtarla imzalar. Üretimdeki bir özel anahtarı herhangi bir web sayfasına yapıştırmak, er ya da geç sızıntı demektir. Asimetrik token'ları kendi sunucunuzdaki kütüphaneyle imzalayın.

Saniye cinsinden Unix zaman damgalarıdır. iat token'ın üretildiği an, exp geçerliliğinin bittiği an, nbf ise öncesinde reddedilmesi gereken andır. Kısa geçerlilik süresi gerçek bir savunmadır, çünkü çalınan token yalnızca exp'e kadar işe yarar.

Erişim token'ı için günler değil dakikalar. Arkasında refresh token olan on beş dakika yaygın bir kalıptır. Bir ay yaşayan token, onu çalan için bir aylık açık pencere demektir, çünkü durumsuz bir JWT süresi dolmadan iptal edilemez.

Dilinizin JWT kütüphanesini aynı gizli anahtarla kullanın ve algoritmayı da doğruladığından emin olun. Klasik açık, header'daki alg alanına güvenip none ile imzalanmış token'ı kabul eden sunucudur.

Evet, JWT çözücümüz header ve payload'ı okur, zaman alanlarını okunabilir biçimde gösterir. Gizli anahtara ihtiyaç duymaz, çünkü bir JWT'yi okumak zaten hiç duymaz.

En az 32 rastgele bayt. API anahtarı oluşturucumuzla üretip ortam değişkeninde saklayın, depoya koymayın. Anahtar sızarsa API'niz için geçerli token'ı herkes üretebilir.

Hayır. İmzalama bu sekmede Web Crypto API ile yapılır. Yazdığınız hiçbir şey gönderilmez veya saklanmaz.

Özel Bir Araç veya Uygulamaya mı İhtiyacınız Var?

Üretim kalitesinde web uygulamaları, SaaS platformları ve geliştirici araçları oluşturuyoruz. Projeniz hakkında konuşalım.

veya ücretsiz görüşme ayarlayın