JWT (JSON Web Token)

JWT, noktayla ayrılmış üç base64url parçadır: imza algoritmasını bildiren bir başlık, iddiaların (claim) bulunduğu bir yük, ve ilk ikisinin üzerine atılmış bir imza. İmza yükün değiştirilmediğini kanıtladığı için sunucu, hiçbir oturum durumu saklamadan içindeki iddialara güvenebilir.

Nasıl çalışır

İstemci onu bearer token olarak yollar. Sunucu imzayı anahtarıyla doğrular, sonra iddiaları okur — özne için `sub`, sona erme için `exp`, düzenlenme zamanı için `iat`, artı düzenleyicinin eklemeyi seçtiği roller veya kapsamlar. Süre dolumunu sunucunun `exp` denetimi uygular; token’ın içinde onun gönderilmesini engelleyen hiçbir şey yoktur.

Yaygın yanılgı

JWT’nin şifreli olduğu sanılır. İmzalıdır, şifreli değil: token’ı eline geçiren herkes yükü çözüp içindeki her iddiayı okuyabilir. Gizli hiçbir şeyin JWT’de işi yoktur. İkinci yanılgı JWT’nin iptal edilebileceğidir — durumsuz bir token süresi dolana kadar geçerli kalır, kısa ömürler ve refresh token’lar tam da bu yüzden vardır.

Burada deneyin

`POST /auth/v1/login` ile admin/admin123 gerçekten imzalanmış bir JWT verir. Ortadaki parçayı çözüp kendi iddialarınızı okuyun; sonra süresinin dolmasını bekleyip 401’in gelişini izleyin.

İlgili

Diğer terimler

Read this page in English

Tüm sözlük maddeleri · Test teknikleri · 39 mock REST API’nin tamamı

Last updated