JSON Formatter
Pretty-print, validate and minify JSON with precise error positions.
المطورون
قراءة الترويسة والحمولة دون إرسال الرمز.
رمز الوصول بطاقة دخول: من يملكه يتصرّف باسم صاحبه حتى انتهاء صلاحيته.
وأشهر أدوات JWT على الإنترنت ترسل الرمز إلى خادم — بعضها للتحقّق من التوقيع وبعضها لأن النموذج يُرسَل ببساطة. وبذلك تصل بطاقة دخول صالحة إلى طرف ثالث، ومن يسجّلها يحصل على وصول عامل.
وتفكّ هذه الأداة الترميز محليًا فقط. تحقّق في تبويب الشبكة بأدوات المطوّر: لا يظهر طلب عند اللصق. وإن سبق أن لُصق رمز في مكان ما فيجب اعتباره مكشوفًا وإبطاله.
الترويسة والحمولة نصّان بصيغة JSON مرمّزان بـBase64. والتوقيع وحده ما يصنع الأمان.
| الجزء | المحتوى | مقروء للجميع؟ |
|---|---|---|
| الترويسة | الخوارزمية والنوع | نعم |
| الحمولة | المطالبات: sub وexp وiat وiss وaud | نعم |
| التوقيع | توقيع على الجزأين السابقين | يُتحقَّق منه ولا يُقرأ |
والمطالبات المعتادة: sub معرّف صاحب الرمز، وexp وقت الانتهاء بصيغة يونكس، وiat وقت الإصدار، وiss جهة الإصدار. ولأن الحمولة مقروءة للجميع فلا توضع فيها بيانات حسّاسة، ولا كلمات مرور بأي حال.
الرمز المفكوك يقول ما يدّعيه صاحبه. وصحّة الادعاء يحسمها التوقيع وحده.
والتحقّق يحتاج مفتاحًا: سرًّا مشتركًا في خوارزميات HMAC، أو مفتاحًا عامًا في RSA وECDSA. وكلاهما مكانه الخادم لا أداة في المتصفح — ولذلك لا تتحقّق هذه الأداة.
وهناك ثغرة تاريخية تستحق الذكر: مكتبات كانت تثق بحقل alg في الترويسة، فيمكن إقناعها بقيمة none لتقبل أي توقيع. والمكتبات الحديثة تشترط أن يحدّد الخادم الخوارزمية المتوقّعة بدل أخذها من الرمز.
لا. الترويسة والحمولة مرمّزتان بـBase64 ومقروءتان للجميع. التوقيع يمنع التعديل لا الاطّلاع.
لا. الفكّ يجري في هذه الصفحة، ويمكن التحقّق في تبويب الشبكة.
لا، فذلك يحتاج المفتاح، ومكانه الخادم لا أداة في المتصفح.
وقت انتهاء الصلاحية بصيغة يونكس بالثواني. تحوّله الأداة إلى تاريخ ووقت.
فقط ما يجوز كشفه. الحمولة مقروءة لكل من يملك الرمز.
ثغرة قديمة كانت المكتبات فيها تثق بالخوارزمية المذكورة في الترويسة، فتقبل أي توقيع.