تخطي إلى المحتوى
SPCXTools

فك تشفير JWT

قم بفك تشفير رموز JSON Web Tokens، وتحقق من انتهاء الصلاحية وتوقيعات HMAC — بخصوصية تامة داخل متصفحك.

تعمل محلياً — ملفاتك لا تغادر جهازك أبداً

جاري تحميل الأداة…

كيفية استخدام فك تشفير JWT

  1. 1الصق رمز JWT (ثلاثة أجزاء Base64URL مفصولة بنقاط) في مربع الرمز، أو انقر على تحميل نموذج.
  2. 2اقرأ الترويسة والبيانات التي تم فك تشفيرها بتنسيق JSON.
  3. 3تحقق من شريط الحالة لمعرفة ما إذا كان الرمز صالحاً، أو منتهي الصلاحية، أو لم يحن وقت صلاحه بعد؛ تُعرض مطالبات الوقت كتواريخ قابلة للقراءة.
  4. 4بالنسبة لرموز HS256 أو HS384 أو HS512، أدخل المفتاح السري للتحقق من التوقيع محلياً.

فك ترميز JSON Web Tokens

رمز JSON Web (المعروف بـ JWT) هو سلسلة نصية مدمجة تُستخدم لنقل معلومات الهوية والصلاحيات بين الأنظمة — وغالباً ما تكون على شكل ترويسة Authorization: Bearer بعد تسجيل الدخول. يبدو الرمز كنص عشوائي، ولكنه يتكون من ثلاثة أجزاء مشفرة بتنسيق Base64URL: ترويسة، وحمولة من المطالبات، وتوقيع. تقوم أداة فك ترميز JWT هذه بتقسيم الرمز، وفك ترميز أول جزأين إلى تنسيق JSON مقروء، مع شرح المطالبات المهمة. تتم عملية فك الترميز والتحقق محلياً، لذا لا يتم إرسال الرمز الخاص بك إلى أي جهة.

الميزات

  • فك ترميز الترويسة والحمولة وعرضهما بتنسيق جميل ومقروء، مع زر نسخ لكل منهما.
  • شرح مطالبات الوقت: تحويل iat، وnbf، وexp، وauth_time من ثواني Epoch إلى تواريخ حسب منطقتك الزمنية.
  • التحقق من الصلاحية لمعرفة ما إذا كان الرمز منتهي الصلاحية أو لم يتم تفعيله بعد بنظرة سريعة.
  • التحقق من توقيع HMAC لخوارزميات HS256، وHS384، وHS512 باستخدام واجهة Web Crypto API في متصفحك.
  • تعمل دون اتصال بالإنترنت بعد تحميل الصفحة؛ ولا يتم إرسال أي بيانات إلى أي مكان.

متى تستخدم هذه الأداة

استكشاف أخطاء المصادقة وإصلاحها. عندما يفشل طلب بخطأ 401 Unauthorized، قم بفك ترميز الرمز للتحقق مما إذا كان منتهي الصلاحية، أو تم إصداره للجمهور الصحيح (aud)، أو يحمل الأدوار والنطاقات المتوقعة.

بناء واختبار واجهات برمجة التطبيقات (APIs). تحقق من أن خادمك يضع المطالبات المقصودة في الرمز، مع أوقات انتهاء صلاحية صحيحة، قبل إطلاق مشروعك.

تعلم كيفية عمل OAuth و OpenID Connect. غالباً ما تكون رموز المعرف (ID tokens) ورموز الوصول (access tokens) من مزودي الهوية عبارة عن رموز JWT. يوضح فك ترميز رمز اختباري المعلومات التي يشاركها المزود حول المستخدم.

بنية JWT

header.payload.signature

  • الترويسة — نوع التوكن وخوارزمية التوقيع، على سبيل المثال {"alg":"HS256","typ":"JWT"}.
  • الحمولة — المطالبات (claims). تشمل المطالبات المسجلة iss (المُصدِر)، sub (الموضوع، وعادةً ما يكون مُعرّف المستخدم)، aud (الجمهور المستهدف)، exp، nbf، iat و jti (مُعرّف التوكن). تضيف التطبيقات مطالبات مخصصة مثل name أو role.
  • التوقيع — يتم إنشاؤه عن طريق توقيع header.payload باستخدام سر (HMAC) أو مفتاح خاص (RSA، ECDSA، EdDSA). إذا قام أي شخص بتغيير حرف واحد فقط من الترويسة أو الحمولة، فلن يتطابق التوقيع.

نظرًا لأن الحمولة مرمزة فقط، لا تضع أبدًا بيانات سرية مثل كلمات المرور داخل JWT. لفك ترميز بيانات Base64 أخرى، استخدم أداة Base64؛ ولفحص أي طابع زمني، استخدم محول الطابع الزمني Unix.

الأسئلة الشائعة

هل من الآمن لصق رمز (token) حقيقي هنا؟
يتم فك ترميز الرمز والتحقق منه بالكامل داخل متصفحك ولا يُرسل أبداً إلى خوادمنا. ومع ذلك، يُعد JWT بمثابة بيانات اعتماد — لذا تعامل معه ككلمة مرور، وتجنب مشاركة رموز بيئة الإنتاج (production)، ويُفضل استخدام رموز الاختبار متى أمكن.
هل يثبت فك ترميز JWT أنه أصلي؟
لا. يمكن لأي شخص فك ترميز الترويسة (header) والبيانات (payload) لأنها مرمزة بتنسيق Base64URL فقط وليست مشفرة. لا يكون الرمز موثوقاً إلا إذا تم التحقق من توقيعه باستخدام المفتاح الصحيح. بالنسبة لرموز HMAC، يمكنك التحقق منها هنا عن طريق إدخال المفتاح السري (secret)؛ أما رموز RSA و ECDSA فيجب التحقق منها باستخدام المفتاح العام (public key) لجهة الإصدار داخل تطبيقك.
ماذا تعني exp و iat و nbf؟
exp (وقت انتهاء الصلاحية) هو الوقت الذي يصبح فيه الرمز غير صالح، و iat (تاريخ الإصدار) هو وقت إنشائه، و nbf (ليس قبل) هو أقرب وقت يُسمح فيه باستخدامه. القيم الثلاث عبارة عن طوابع زمنية بتنسيق Unix بالثواني؛ وتقوم أداة فك الترميز بتحويلها إلى تواريخ حسب منطقتك الزمنية.
لماذا تظهر رسالة بأن الرمز غير صالح؟
يجب أن يتكون JWT من ثلاثة أجزاء مفصولة بنقاط، ويجب أن يكون أول جزأين بتنسيق JSON مرمز بـ Base64URL. تأكد من نسخ الرمز بالكامل بدون البادئة Bearer أو علامات الاقتباس أو فواصل الأسطر.
هل يمكن للأداة فك تشفير الرموز المشفرة (JWE)؟
لا. تتكون رموز JWT المشفرة من خمسة أجزاء ولا يمكن قراءة بياناتها (payload) إلا باستخدام مفتاح فك التشفير. تتعامل هذه الأداة مع الرموز الموقعة (JWS)، وهي التي تستخدمها معظم واجهات برمجة التطبيقات (APIs).