API kimlik doğrulama middleware'inizi test etmek için HS256 JWT oluşturun. Standart sub, name, email ve exp talepleriyle imzalı test tokenı üretin.
Hiç özel bildirim eklenmedi
Bu örnek, JWT Oluşturucu’yu bir HS256 yapılandırması ve standart taleplerle önceden doldurur. API istemcinize, curl komutunuza veya entegrasyon testinize yapıştırabileceğiniz imzalı bir JWT elde edersiniz.
Araç, JWT başlığını {"alg":"HS256","typ":"JWT"} oluşturur, taleplerinizle bir payload oluşturur ve sonucu sağlanan gizli anahtarla HMAC-SHA256 kullanarak imzalar. Çıktı, nihai JWT dizesini, üç nokta ile ayrılmış bölümlerin (başlık, payload, imza) dökümünü ve kullanılan imzalama anahtarını içerir.
HS256 (HMAC ile SHA-256) simetrik bir imzalama algoritmasıdır. Aynı gizli anahtar tokeni imzalar ve doğrular. Bu, hızlı ve basit olmasını sağlar, ancak tokeni doğrulaması gereken her servisin gizli anahtarı bilmesi gerektiği anlamına gelir.
| Senaryo | HS256 | RS256 |
|---|---|---|
| Tek API, tek auth alanı | İyi seçenek | Gereksiz |
| Mikroservisler (çok sayıda doğrulayıcı) | Riskli (paylaşılan anahtar) | Daha iyi |
| Üçüncü taraf doğrulayıcılar | Mümkün değil | Gerekli |
| Anahtar döndürme | Karmaşık (tüm doğrulayıcılar güncellenir) | Basit (sadece yayıncı) |
HS256, monolitler, tek sayfalık uygulamalar ve her iki ucu da kontrol ettiğiniz geliştirme/test ortamları için iyi çalışır.
Araç, noktalarla ayrılmış üç bölüm üretir:
Başlık (base64url çözülmüş):
{"alg":"HS256","typ":"JWT"}
Payload (base64url çözülmüş):
{
"sub": "user_abc123",
"name": "Alice Smith",
"email": "alice@example.com",
"iss": "https://api.dev",
"exp": 1735689600,
"iat": 1735686000,
"jti": "a1b2c3d4-e5f6-7890-abcd-ef1234567890"
}
İmza: Sağlanan gizli anahtar kullanılarak base64url(header).base64url(payload) üzerinden HMAC-SHA256.
exp talebi, oluşturma anından itibaren bir saat olarak ayarlanır. iat (düzenlenme zamanı) ve jti (JWT ID) talepleri otomatik olarak oluşturulur.
Authorization: Bearer <token>
curl -H "Authorization: Bearer <token>" https://api.example.com/endpointsub talebi, e-posta veya kullanıcı adı gibi değişebilecek bir değer değil, kullanıcı için sabit bir tanımlayıcı olmalıdır. Bir veritabanı ID’si veya UUID kullanın. iss talebi, API middleware’inizin kontrol ettiği beklenen yayıncı değeriyle eşleşmelidir. Çoğu JWT kütüphanesi, iss değeri yapılandırılmış beklenen yayıncıyla eşleşmezse tokenleri reddeder.
Gizli anahtarı değiştirirseniz, önceden verilmiş tüm tokenler hemen doğrulamada başarısız olur. Geçiş pencerelerinde birden fazla geçerli anahtarı destekleyerek anahtar döndürme planı yapın.
Farklı girdilerle HMAC davranışını doğrulamak için Hash Oluşturucu aracını kullanın. JWT Çözücü, oluşturduğunuz herhangi bir JWT’yi ve üçüncü taraf kimlik sağlayıcılardan gelen tokenleri inceleyebilir.
Nothing you paste leaves this tab. Every tool runs entirely in your browser — no upload, no server, no account.