بدون رفع, 100% محلي، بدون حساب

فكّ تشفير JWT

الصق JWT لرؤية ترويسته وحمولته وانتهاء صلاحيته. لا يُرسل أي رمز إلى أي مكان. التوقيع غير محقَّق منه, للفحص فقط.

كيف تعمل فكّ تشفير JWT

مفكّك JWT يقسم رمز JSON Web Token إلى أجزائه الثلاثة: الترويسة والحمولة والتوقيع، ويعرض الترويسة والحمولة كـ JSON مُنسَّق. يجري الفك محليًا في المتصفح بفك ترميز base64url لكل جزء؛ رمزك لا يُرسَل أبدًا إلى أي خادم. لا تُجري الأداة التحقق من التوقيع؛ تُظهر لك فحسب ما بداخل ادعاءات الرمز.

هذا التمييز مهم أمنيًا: رؤية JWT مفكوك تُخبرك بالادعاءات التي يحتوي عليها مثل معرف المستخدم ووقت الانتهاء والأدوار والنطاقات لكنها لا تُؤكد أن الرمز صادر عن جهة موثوقة أو لم يُعبَث به. التحقق من التوقيع يتطلب المفتاح العام أو السر المشترك للجهة المُصدِرة الذي لا يجب أبدًا لصقه في أداة عامة. استخدم هذا المفكّك للفحص والتصحيح فقط.

كيفية استخدام فكّ تشفير JWT خطوة بخطوة

  1. الصق سلسلة JWT الكاملة ثلاثة أجزاء مفصولة بنقاط بصيغة base64url في حقل الإدخال.
  2. تظهر قسما الترويسة والحمولة فورًا كـ JSON مُنسَّق.
  3. تحقق من حقل 'exp' في الحمولة لرؤية طابع وقت الانتهاء ثواني Unix.
  4. يُعرض جزء التوقيع كما هو؛ هذه الأداة لا تتحقق منه.

حالات الاستخدام الشائعة

  • مطور يصحح مشكلة توثيق يحتاج إلى قراءة الادعاءات داخل JWT للتأكد من وجود النطاقات والأدوار الصحيحة.
  • مهندس ضمان جودة يتحقق من حقل 'exp' لرمز وصول للتأكد من ضبط الانتهاء على المدة المتوقعة.
  • مراجع أمني يفحص JWT من خدمة خارجية لفهم بيانات المستخدم التي تُشفّرها قبل قبولها.
  • مهندس خلفية يصحح خطأ 401 بالتحقق من تطابق ادعاء 'aud' أي الجمهور في الرمز مع معرف API المتوقع.

الأسئلة الشائعة

هل تتحقق هذه الأداة من توقيع JWT؟

لا. تفكّ الأداة ترميز base64url لقسمَي الترويسة والحمولة فحسب لعرض محتوياتهما كـ JSON. التحقق من التوقيع يتطلب مفتاح السر أو المفتاح العام للجهة المُصدِرة الذي لا يجب لصقه هنا. حمولة تبدو صحيحة يمكن أن يكون توقيعها غير صالح؛ تحقق دائمًا من التوقيع من جانب الخادم باستخدام مكتبة JWT موثوقة.

هل يُرسَل رمز JWT الخاص بي إلى أي خادم عند لصقه هنا؟

لا. الفك ثلاث استدعاءات لـ atob أو TextDecoder على البايتات الخام تعمل بالكامل في محرك JavaScript للمتصفح. لا شيء تلصقه هنا يغادر تبويب متصفحك. هذه الطريقة الوحيدة الآمنة لفحص JWT يحتوي على ادعاءات مستخدم خاصة: محلية بالكامل دون طلب شبكة.

ما الفرق بين أجزاء الترويسة والحمولة والتوقيع؟

يتكون JWT من ثلاثة أجزاء مُشفَّرة بـ base64url مفصولة بنقاط. تُحدد الترويسة الخوارزمية المستخدمة لتوقيع الرمز مثل HS256 أو RS256. تحتوي الحمولة على الادعاءات: حقائق عن الموضوع وبيانات وصفية إضافية كوقت الانتهاء والجهة المُصدِرة والجمهور والادعاءات المخصصة. التوقيع قيمة مشفَّرة محسوبة من الترويسة والحمولة باستخدام مفتاح الجهة المُصدِرة؛ وهو ما يُمكّن المستقبِل من التحقق من عدم التلاعب بالرمز.

ماذا يعني 'exp' في الحمولة؟

ادعاء 'exp' هو وقت انتهاء الرمز مُعبَّرًا عنه كطابع زمني Unix وهو أعداد صحيحة من الثواني منذ 1 يناير 1970 UTC. إذا كان الوقت الحالي أكبر من 'exp' فالرمز منتهٍ ويجب رفضه من قِبَل أي خادم يتحقق منه. تعرض هذه الأداة القيمة الرقمية الخام؛ يمكنك تحويلها باستخدام أداة الطوابع الزمنية على هذا الموقع. شارة منتهٍ/صالح تقارن ذلك الرقم بساعة جهازك أنت، لذا فالجهاز الذي يحمل وقتًا خاطئًا سيحكم على الرمز خطأً أيضًا. إنها مجرد إشارة، لا بديل أبدًا عن الخادم الذي يتحقق فعليًا من التوقيع.

هل يمكنني فك رمز معتم أو رمز مرجعي بهذه الأداة؟

لا. الرموز المعتمة أحيانًا تُسمى رموزًا مرجعية وهي سلاسل عشوائية لا تحمل بيانات المستخدم بأنفسها؛ يجب إرسالها إلى نقطة نهاية الفحص الخاصة بالجهة المُصدِرة لاسترداد الادعاءات المرتبطة. تعمل هذه الأداة فقط مع JWT ذاتية الحمولة بالتنسيق القياسي المكوّن من ثلاثة أجزاء.