JWT ayrıştırıcısı
JWT yerel olarak ayrıştırılır; yapı, Claims zaman durumu ve yalnızca HS256 secret kullanan isteğe bağlı imza doğrulama sonuçları ayrı ayrı gösterilir.
JWT ayrıştırıcısı nasıl kullanılır
JWT ve isteğe bağlı doğrulama anahtarı yalnızca mevcut tarayıcıda çözümlenir veya doğrulanır; yüklenmez ya da kaydedilmez.
Test belirtecini yapıştırın
Öncelikle maskelenmiş veya özellikle oluşturulmuş test JWT kullanın; hâlâ geçerli üretim erişim belirteçlerini yapıştırmayın.
Durumu ayrı ayrı denetle
Yapının kodunun çözülebilirliğini, Claims zaman durumunu ve imza doğrulamasını kontrol edin; bunlar birbirinden bağımsız sonuçlardır.
Doğrulama materyali sağlayın
Gerektiğinde HS256 gizli anahtarını sağlayarak imza doğrulamasını yerel olarak gerçekleştirin; diğer algoritmalar yalnızca yapıyı ayrıştırır ve bu sayfada doğrulanmaz.
Sınırlamalar ve dikkat edilmesi gerekenler
- Kodunun çözülebilmesi, imzanın geçerli olduğu anlamına gelmez; imzanın geçerli olması da imzalayanın, hedef kitlenin veya iş izinlerinin geçerli olduğu anlamına gelmez.
- Sayfa, uzaktaki JWKS, iptal listelerini, oturum durumunu veya kimlik sağlayıcısını sorgulamaz.
- Üretim yetkilendirmesi, eksiksiz güvenlik politikası doğrultusunda sunucu tarafından doğrulanmalıdır; bu sayfanın sonuçlarına güvenilemez.
Sık sorulan sorular
Payload görülebildiği hâlde durum neden hâlâ doğrulanmamış?
JWT ve Payload, geri döndürülebilir Base64URL kodlamasını kullanır; herkes okuyabilir; doğrulama için güvenilir bir anahtar gerekir.
exp süresi dolmamışsa, bu belirtecin kullanılabilir olduğu anlamına mı gelir?
Göstermez. İmzanın, nbf, iss, aud, iptal durumunun ve gerçek iş yetkilerinin de doğrulanması gerekir.