JSON Web Token (JWT) Çözümleyici, İmza ve Yetkilendirme Mimarisi
JSON Web Token (JWT) Çözümleyici, İmza ve Yetkilendirme Mimarisi
Bu araç %100 istemci taraflı (Client-Side) çalışır. Kodlarınız, tokenlarınız, API anahtarlarınız veya verileriniz asla uzak bir sunucuya yüklenmez; tüm işlemler güvenle tarayıcınızın izole sanal alanında (sandbox) gerçekleşir.
Temel Mimari ve Matematiksel Formüller
JWT Structure = Base64Url(Header) . Base64Url(Payload) . Signature
JWT üç parçadan oluşur: Başlık (Header), Yük (Payload) ve İmza (Signature). Her parça Base64Url ile kodlanır ve noktalarla (.) birleştirilir.
En İyi Uygulamalar ve Temel Yönergeler
- Payload İçine Asla Gizli Veri Koymayın: JWT içeriği şifrelenmiş değil, yalnızca Base64 ile kodlanmıştır; parola, kredi kartı veya API anahtarları asla payload'a yazılmamalıdır.
- İmza Doğrulamasını Asla Atlamayın: Sunucu tarafında token kabul edilirken imza gizli anahtar (secret key) ile mutlaka doğrulanmalı ve 'none' algoritmasına izin verilmemelidir.
- Token Süresini (exp) Kısa Tutun: Çalınma riskine karşı erişim token'larının süresini kısa (15-60 dk) tutun ve yenileme için Refresh Token mekanizması kullanın.