İçeriğe geç

DPoP Proof JWT Inspector

DPoP proof JWT’yi decode edip doğrulayın; HTTP method, target URI, nonce, access token hash ve public key binding değerlerini server’a bağlanmadan karşılaştırın.

Yerel girdi limiti: 1 MB · İşleme zaman aşımı: 8 sn
Bunu nasıl doğrulayabilirim?

Tarayıcınızın DevTools ekranında Network panelini açın, isterseniz mevcut istekleri temizleyin ve aracı çalıştırın. Sayfa dosyaları veya izin verilen analytics istekleri görülebilir; fakat araç payload’ları, dosyalar, anahtarlar ve sonuçlar işlenmek için gönderilmez.

DPoP proof incele

Proof ve isteğe bağlı request context disposable browser worker içinde işlenir. Access token yalnızca ath ve varsa cnf.jkt karşılaştırmasında kullanılır; sonuca eklenmez.

Request context (isteğe bağlı)

Yalnızca elinizdeki request değerlerini ekleyin. Boş context alanları eşleşmiş sayılmaz; karşılaştırılmadı olarak kalır.

DPoP proof analizi

İmza doğrulama, public key thumbprint, decode edilmiş claim’ler ve bağımsız request context karşılaştırmaları burada gösterilir.

Proof-of-possession kontrollerini ayrı ayrı debug edin

DecodeLens compact JWS imzasını embedded public JWK ile doğrular, RFC 7638 thumbprint ve access token hash değerlerini hesaplar, girilen her karşılaştırmayı bağımsız sonuç olarak gösterir.

DPoP doğrulama sınırları

  • ES256, RS256 ve PS256 imza doğrulaması proof içindeki public JWK ile desteklenir. none, MAC algoritmaları, private JWK parametreleri ve desteklenmeyen algoritmalar doğrulanmış sayılmaz.
  • htu karşılaştırması girilen request URL’den query ve fragment bölümünü çıkarır, URI syntax/scheme normalizasyonu uygular. HTTP method karşılaştırması case-sensitive kalır.
  • Beş dakikalık iat aralığı yerel debugging kuralıdır; belirli bir server’ın kabul politikasını temsil etmez.
  • Access token memory’de kalır; yalnızca SHA-256 ath ve varsa JWT cnf.jkt karşılaştırmasında kullanılır. Claim, imza, expiry, issuer, audience veya authorization geçerliliği kontrol edilmez.
  • Endpoint, jwk URL, issuer, token veya nonce servisine request atılmaz. Replay detection server-side jti state gerektirir ve burada yapılmaz.

Aynı veriyi decode etmek, dönüştürmek, incelemek veya doğrulamak için ilgili araçlarla devam edin.

Protected-resource DPoP request inceleyin

RFC örneğini yükleyerek ES256 imzasını doğrulayın; GET ve query’siz target URI değerini karşılaştırın, opaque access token’dan ath değerini yeniden hesaplayın ve eski iat değerinin neden bugünkü yerel aralığın dışında olduğunu görün.

DPoP request context

DPoP: eyJ0eXAiOiJkcG9wK2p3dC…
Authorization: DPoP Kz~8mXK1…

Bağımsız proof kontrolleri

signature: doğrulandı · htm: eşleşti · htu: eşleşti · ath: eşleşti · replay: kontrol edilmedi

DPoP Proof Inspector SSS

DPoP imzasının doğrulanması request’in kabul edileceği anlamına gelir mi?

Hayır. Yalnızca compact JWS’in embedded public key ile eşleştiğini kanıtlar. Server ayrıca zaman, replay, nonce, token binding, token geçerliliği ve authorization politikasını uygular.

htu karşılaştırmasında URL query neden kullanılmıyor?

RFC 9449 htu değerini query ve fragment içermeyen HTTP target URI olarak tanımlar. Girilen request URL bu karşılaştırma biçimine normalize edilir.

Access token decode ediliyor veya saklanıyor mu?

Yalnızca mevcut sayfa ve worker memory’sinde tutulur. DecodeLens ath hesaplar; JWT biçimindeyse isteğe bağlı key-binding karşılaştırması için yalnızca cnf.jkt değerini okur. Token sonuca eklenmez ve saklanmaz.