İki taraf arasında kullanıcı kimlik ve yetki bilgilerini güvenli, sıkıştırılmış ve kriptografik olarak imzalanmış şekilde taşıyan açık standarttır (RFC 7519).
\n\nNasıl Çalışır ve Temel Prensipleri Nelerdir?
\nÜç parçadan oluşur: Başlık (Header), Yük (Payload) ve İmza (Signature); sunucunun gizli anahtarıyla doğrulanır.
\n\nNeden Kritik Öneme Sahiptir?
\nSunucunun her istekte veritabanına bakıp oturum sorgulama yükünü ortadan kaldırır; mikroservisler ve mobil uygulamalar için mükemmel durumsuz (stateless) oturum sunar.
\n\nEn İyi Uygulama ve Kullanım İpuçları
\nToken süresini (Access Token) kısa tutun (15 dakika) ve uzun ömürlü bir 'Refresh Token' mekanizması ile güvenliği dengeleyin.
\n\nSık Yapılan Hatalar ve Kaçınılması Gerekenler
\nHassas kullanıcı şifrelerini JWT Payload içine açık metin olarak koymak; Payload sadece şifrelenmemiş Base64 kodudur, herkes görebilir.
Sıkça Sorulan Sorular (SSS)
JWT Nedir? (JSON Web Token ve Güvenli Yetkilendirme) hakkında en sık yöneltilen sorular ve mühendislik ekibimizin uzman yanıtları:
XSS saldırılarına karşı korunmak için LocalStorage yerine 'HttpOnly' ve 'Secure' işaretli çerezlerde saklanmalıdır.
Durumsuz olduğu için varsayılan olarak süresi dolana kadar geçerlidir; acil iptal için Redis üzerinde kara liste (blacklist) tutulur.