🔑 فك تشفير وفحص JWT
الصق أي رمز JSON Web Token (JWT) لفك تشفيره وفحص الجزء الرأسي والحمولة والتوقيع الخاص به بشكل فوري.
الرمز (Token)
الجزء الرأسي (Header)
الحمولة (Payload)
التوقيع (Signature)
ما هو رمز JWT؟
رمز JSON Web Token (JWT) هو معيار مفتوح ومدمج لنقل المعلومات بشكل آمن بين الأطراف ككائن JSON. تُستخدم رموز JWT على نطاق واسع في عمليات المصادقة، ورموز الجلسة، ومفاتيح واجهة برمجة التطبيقات (API Keys)، ورموز الوصول OAuth 2.0 عبر تطبيقات الويب والهواتف المحمولة.
يتكون رمز JWT دائماً من ثلاثة أجزاء مفصولة بنقاط: الجزء الرأسي.الحمولة.التوقيع. يتم ترميز كل جزء بصيغة Base64URL. يحدد الجزء الرأسي خوارزمية التوقيع المستخدمة، وتحمل الحمولة البيانات والادعاءات (Claims)، ويمثل التوقيع رمز التحقق المشفر للتأكد من عدم تعديل البيانات أثناء الانتقال.
كيفية فك تشفير رموز JWT عبر الإنترنت
- الخطوة 1: انسخ رمز JWT الخاص بك (الذي يبدو كسلسلة طويلة من الأحرف والأرقام والنقاط).
- الخطوة 2: الصقه في حقل "الرمز" أعلاه. ستتم عملية فك التشفير تلقائياً وبشكل فوري أثناء الكتابة أو اللصق.
- الخطوة 3: تصفح البيانات المفكوكة في لوحات الجزء الرأسي، الحمولة، والتوقيع على الجانب الأيمن.
- الخطوة 4 (اختياري): للتحقق من توقيعات HS256/HS384/HS512، الصق المفتاح السري في حقل التحقق واضغط على زر تحقق.
ادعاءات ومصطلحات JWT الشائعة (Claims)
| الادعاء | المعنى | مثال |
|---|---|---|
iss | الجهة المصدرة - من قام بإنشاء وتوقيع الرمز | "https://auth.example.com" |
sub | الموضوع - المستخدم أو الكيان الذي يمثله الرمز | "user_42" |
aud | الجمهور المستهدف - الخدمة أو واجهة برمجة التطبيقات الموجه لها الرمز | "my-api" |
exp | وقت انتهاء الصلاحية (ثواني نظام يونكس). يصبح الرمز غير صالح بعد هذا الوقت. | 1893456000 |
nbf | صالح ليس قبل - وقت بدء صلاحية الرمز الفعلي | 1700000000 |
iat | وقت الإصدار - متى تم إنشاء الرمز بالضبط | 1700000000 |
jti | معرف JWT - معرّف فريد للرمز (مفيد لمنع إعادة الاستخدام) | "a1b2c3d4" |
هل فك تشفير رموز JWT آمن ومحمي؟
فك تشفير رمز JWT لا يكشف عن المفتاح السري الخاص بك. الجزء الرأسي والحمولة مرمزين بصيغة Base64 وليس تشفيراً غير قابل للكسر - يمكن لأي شخص يملك الرمز قراءة محتواه. التوقيع هو ما يثبت صحة الرمز، والتحقق منه يتطلب المفتاح السري (في خوارزميات HMAC) أو المفتاح العام (في خوارزميات RSA/ECDSA).
تعمل هذه الأداة بالكامل داخل متصفحك بنسبة 100%. لا يتم إرسال رموزك إلى خوادمنا، ولا يتم تسجيلها أو تخزينها بأي شكل من الأشكال. لصق رموز البيئة الإنتاجية هنا آمن تماماً، ولكن تذكر دائماً معاملة الرموز ككلمات مرور وتدوير مفاتيحك إذا شعرت بتسربها.
🔒 100% خصوصية وأمان كامل
تتم جميع عمليات فك تشفير ومعالجة الرموز محلياً داخل جهازك. لا تغادر رموز التشفير متصفحك أبداً - خصوصية مطلقة، بدون أي سجلات أو اتصال بالخادم.
الأسئلة الشائعة حول JWT
لماذا تبدو محتويات رمز JWT غير مقروءة قبل فك تشفيرها؟
حمولة JWT هي بيانات JSON مبرمجة بصيغة Base64URL. للبشر، تبدو كرموز عشوائية، لكنها ليست مشفرة، بل مرمزّة فقط. تقوم هذه الأداة بفك الترميز وتنسيق كائن JSON ليصبح مقروءاً وواضحاً.
هل يمكنني التحقق من توقيعات RS256 أو ES256 هنا؟
ليس بعد - يدعم هذا الإصدار التحقق المعتمد على خوارزميات HMAC المعتمدة على المفتاح السري المشترك (HS256 و HS384 و HS512). يتطلب التحقق من خوارزميات RSA و ECDSA مفتاحاً عاماً وسيتم إضافتها في التحديثات القادمة.
يظهر لي الرمز "منتهي الصلاحية" رغم أنني حصلت عليه للتو - لماذا؟
يرجى مراجعة ساعة نظام جهازك. يقارن التحقق من الصلاحية قيمة الادعاء exp (طابع يونكس الزمني) مع الساعة المحلية لمتصفحك. عدم مزامنة الوقت ولو لدقائق معدودة قد يجعل الرموز الجديدة تظهر كأنها منتهية الصلاحية.
هل يتم فك تشفير جزء التوقيع؟
يتم عرض التوقيع بشكل خام ومرمز بصيغة Base64URL. على عكس الجزء الرأسي والحمولة، لا يمثل التوقيع كائناً بصيغة JSON، بل هو رمز تشفير ناتج عن تشفير الجزء الرأسي والحمولة مع المفتاح السري. لا يمكن قراءته كنص، ولكن يمكن فقط التحقق من مطابقته للبيانات والمفتاح.
هل تقوم هذه الأداة بحفظ أو تخزين رموز JWT الخاصة بي؟
على الإطلاق. تتم جميع العمليات محلياً باستخدام JavaScript في متصفحك. لا يتم إرسال أي شيء إلى خوادمنا أو حفظه في التخزين المحلي، بمجرد إغلاق علامة التبويب يختفي الرمز تماماً.