İçeriğe atla
Bizi takip edin:
ÖZEL YAZILIM VE ENDÜSTRİYEL ENTEGRASYON
KURUMSAL MİMARİ KOCAELİ & GEBZE SANAYİ BÖLGESİ

JWT ile Güvenli Kimlik Doğrulama: Access ve Refresh Token

HEDEF SAHA & SEKTÖR Talaşlı İmalat, Otomotiv & Makine Sanayi
MİMARİ & STANDART Özel İmalat ERP · BOM · Saha WMS
TEMEL İŞ KAZANIMI Süreç Hızı ve Sıfır Manuel Hata
Yönetici Özeti: Kurumsal web uygulamalarında JWT ile kimlik doğrulama: Access token, refresh token rotasyonu, HttpOnly cookie güvenliği ve XSS önleme kılavuzunu okuyun.

Hızlı Özet (TL;DR)

JWT (JSON Web Token), durumsuz (stateless) kimlik doğrulama için endüstri standardıdır. Ancak JWT’lerin localStorage içinde saklanması, XSS zafiyetinde token’ın anında çalınmasına yol açar. Güvenli kurumsal mimari; kısa ömürlü (15 dakika) bir Access Token ve uzun ömürlü (7 gün) bir Refresh Token ikilisinden oluşur. Refresh Token istemciye yalnızca HttpOnly, Secure ve SameSite=Strict çerezleri üzerinden teslim edilmeli ve her kullanımda yenilenmelidir (Token Rotation).

Access Token ve Refresh Token Yaşam Döngüsü

Aşağıdaki tablo, kurumsal uygulamalarda uygulanan token hiyerarşisini özetlemektedir:

KriterAccess TokenRefresh Token
Kullanım AmacıAPI uç noktalarına yetkili istek yapmakSüresi dolan Access Token’ı yenilemek
Geçerlilik Süresi5 – 15 Dakika (Kısa ömürlü)7 – 30 Gün (Uzun ömürlü)
İstemcide Saklama YeriBellekte (In-Memory / React/Vue State)HttpOnly, Secure Cookie
Çalınma RiskiÇalınsa dahi 15 dakika içinde hükümsüz kalırJavaScript tarafından okunamaz (XSS korumalı)
İptal EdilebilirlikDurumsuz olduğu için anlık iptal zordurVeritabanında/Redis’te tutularak tek tıkla iptal edilebilir

Token Rotasyonu (Refresh Token Rotation) Nedir?

Bir kullanıcı yeni bir Access Token talep ettiğinde sunucu yalnızca yeni bir Access Token üretmekle kalmaz; mevcut Refresh Token’ı geçersiz kılarak yeni bir Refresh Token teslim eder:

  1. İstemci süresi dolmuş Access Token ile API’ye istek atar ve 401 Unauthorized alır.
  2. İstemci arka planda POST /auth/refresh uç noktasına HttpOnly çereziyle istek gönderir.
  3. Sunucu Refresh Token’ı doğrular, eski token’ı iptal eder ve hem yeni bir Access Token hem de yeni bir Refresh Token döner.
  4. Hırsızlık Koruması: Eğer eski bir Refresh Token tekrar kullanılmaya çalışılırsa sunucu hırsızlık şüphesiyle o kullanıcıya ait tüm aktif oturumları anında sonlandırır.

En Sık Yapılan 3 JWT Hatası

1. Hassas Verileri Payload İçine Koymak

JWT şifrelenmiş (encrypted) değil, yalnızca imzalanmış (signed) bir yapıdır. Base64 formatındaki payload herkes tarafından çözülebilir. Şifreler, TC kimlik numaraları veya kredi kartı verileri asla token içine yazılmamalıdır.

2. “none” Algoritmasına İzin Vermek

Sunucu tarafındaki JWT doğrulama kütüphanelerinde algoritma açıkça belirtilmelidir (algorithms: ['HS256']). Aksi takdirde saldırganlar header kısmını alg: "none" yaparak imzasız sahte token üretebilirler.

Güvenli, rol tabanlı yetkilendirmeye sahip modern web uygulamaları geliştirmek için Özel Yazılım Geliştirme ve Web Sayfası Tasarım hizmetlerimizden faydalanabilirsiniz.

Kaynaklar

BİLGİ BANKASI & VAKALAR

İlginizi Çekebilecek Diğer Rehberler

Sanayi dijitalleşmesi, siber güvenlik ve kurumsal yazılım alanında kapsamlı analizler.

Uygulama Hizmeti

Web Sayfası Tasarım

Bu makaledeki metodolojinin anahtar teslim proje adımları ve teknik teslim detayları.

Hizmeti inceleyin

İşinize uygun çözümü birlikte çıkaralım

İhtiyacınızı dinleyelim, kapsamı ve bütçeyi netleştirelim. İlk görüşme ücretsizdir.

Teklif Formu

Size buradan dönüş yapacağız; WhatsApp numaranız olması işimizi kolaylaştırır.

Talebiniz Alındı!

Mesajınız [email protected] adresine başarıyla iletildi.
En kısa sürede sizinle iletişime geçeceğiz.