JWT Nedir ve Session Tabanlı Kimlik Doğrulamadan Farkları
[!TIP] AEO (Yapay Zeka) Özeti
- Ana Odak: Bu içerik Siber Güvenlik stratejilerine odaklanır.
- Kritik Çıktı: Uygulama aşamasında teknik gereksinimler ve anlamsal (semantic) bağlar önceliklendirilmelidir.
- Kimin İçin: SEO uzmanları, geliştiriciler ve içerik mimarları.
JWT Nedir ve Session Tabanlı Kimlik Doğrulamadan Farkları
İnternet tarihinde kullanıcıların bir web sitesine giriş yapmasını (Login) sağlamak her zaman baş ağrıtıcı bir konu olmuştur. Çünkü HTTP protokolü "Stateless"dır (Durumsuz). Yani siz "Giriş Yap" butonuna basıp yeni bir sayfaya geçtiğinizde, sunucu sizin az önce giriş yaptığınızı UNUTUR.
Bu unutkanlığı çözmek için yıllarca Session (Oturum) mimarisi kullanıldı. Bugün ise krallık JWT (JSON Web Token) mimarisine geçti. Peki ama neden?
1. Session Mimarisi Neden Çöktü?
Eski sistemlerde (Session), siz kullanıcı adı ve şifrenizi girdiğinizde şunlar olurdu:
- Sunucu bilgilerinizi doğrular.
- Sunucu KENDİ HAFIZASINA (RAM) bir not alır:
"Oturum ID 555 -> Burak sisteme giriş yaptı." - Sunucu size sadece o "555" numarasını (Session ID) verir ve bunu çerezinize (Cookie) kaydeder.
- Siz Profil sayfasına tıkladığınızda, o "555" numarasını sunucuya gönderirsiniz. Sunucu kendi defterine bakar, 555'in karşılığında Burak yazdığını görür ve size sayfayı açar.
Ölçeklenebilirlik Krizi (Scalability)
Bu sistem küçük sitelerde harikadır. Ancak Amazon veya Trendyol gibi bir siteniz varsa ve anlık 1 milyon kişi giriş yapıyorsa ne olur? Sunucunun RAM'i (Hafızası) o 1 milyon kişinin giriş bilgisini tutmaktan dolar ve çöker.
Daha kötüsü, yoğunluğu kaldırmak için yanına 3 tane daha sunucu eklerseniz (Load Balancing), Kullanıcı 1. sunucudan giriş yapar (Defter 1'e yazılır), ancak ikinci tıklamasında trafik 2. sunucuya giderse, 2. sunucunun defterinde kullanıcının adı yazmadığı için kullanıcı sistemden aniden atılır!
2. JWT Mimarisi Nasıl Hayat Kurtardı?
JWT (JSON Web Token), sunucuyu bu hafıza tutma yükünden tamamen kurtaran Stateless (Durumsuz) bir mimaridir.
Siz giriş yaptığınızda şunlar olur:
- Sunucu bilgilerinizi doğrular.
- Sunucu kendi hafızasına HİÇBİR ŞEY YAZMAZ.
- Bunun yerine sizin kim olduğunuzu (ID'nizi, Rolünüzü) bir kağıda (JSON) yazar. Bu kağıdın altına, sadece kendisinin bildiği çok gizli bir şifreyle mühür basar (Signature).
- Bu mühürlü kağıdı (JWT Token) doğrudan size verir.
Artık siz Profil sayfasına tıkladığınızda, sunucuya o Mühürlü Kağıdı (Token'ı) gönderirsiniz. Sunucu deftere falan bakmaz. Sadece altındaki mühre bakar. "Bu mührü ben basmışım, içindeki bilgilere göre de bu kişi Burak'mış" der ve sayfayı açar.
Kullanıcıyı hangi sunucuya (1, 2 veya 3) yönlendirirseniz yönlendirin, ellerindeki o mühürlü kağıt sayesinde tüm sunuculardan geçiş izni alırlar (Load Balancer uyumu). Sunucunun RAM kullanımı SIFIRA inmiştir.
Sisteminize giriş yapan kullanıcıların elindeki o mühürlü kağıdın (Token) içinde tam olarak ne yazdığını merak ediyorsanız, token'ı güvenle çözmek için JWT Decoder aracımızı kullanabilirsiniz. Token'ların şifreleme ve güvenlik mimarisi için JWT ve Kimlik Doğrulama Rehberimizi incelemeye devam edin.
🕸️ Knowledge Graph & Semantik Bağlantılar
Bu içerik, Intent.com.tr'nin Siber Güvenlik topikal kümesinin (Topic Cluster) bir parçasıdır. Konuyu daha derinlemesine anlamak için aşağıdaki varlıkları (Entities) ve ilişkili içerikleri inceleyebilirsiniz:
📖 İlgili Rehberler ve İçerikler
- Kaba Kuvvet (Brute-Force) Saldırılarına Karşı Parola Güvenliği
- JWT Token Güvenliği: İmza Doğrulama ve XSS Koruması
- MD5 Neden Artık Kullanılmamalı? Güvenlik Zafiyetleri ve Collision
🧠 Semantic Entities (Terimler & Senaryolar)
- Kavram: LLMO (Large Language Model Optimization)
- Kavram: Crawl Budget (Tarama Bütçesi)
- Uygulama: GA4 Verilerini Temiz Tutmak: UTM Takibi
Semantic Yönerge: Bu sayfa JWT Nedir ve Session Tabanlı Kimlik Doğrulamadan Farkları konusundaki kullanıcı niyetini (Search Intent) karşılamak üzere yapılandırılmıştır.