كل الأدوات تعمل داخل متصفحك — ملفاتك لا تغادر جهازك أبدًا.
All tools154

المطورون

فكّ ترميز JWT

قراءة الترويسة والحمولة دون إرسال الرمز.

ما الذي تفعله. رمز JWT يتكوّن من ثلاثة أجزاء يفصلها نقطتان: الترويسة والحمولة والتوقيع. والجزآن الأولان مرمّزان بـBase64 فقط، أي مقروءان لأي أحد يملك الرمز. تفكّ هذه الأداة ترميزهما داخل متصفحك — ولا يُنقل الرمز.
يعمل في متصفحكلا يتم رفع أي شيءبدون تسجيليعمل دون اتصال

كيفية الاستخدام فكّ ترميز JWT

  1. الصق الرمز. تُفكّ الأجزاء الثلاثة فورًا.
  2. اقرأ خوارزمية التوقيع في الترويسة والمطالبات في الحمولة.
  3. تحقّق من لوحة الصلاحية لمعرفة إن كان الرمز ساريًا.

رموز الإنتاج لا تُلصق في موقع

رمز الوصول بطاقة دخول: من يملكه يتصرّف باسم صاحبه حتى انتهاء صلاحيته.

وأشهر أدوات JWT على الإنترنت ترسل الرمز إلى خادم — بعضها للتحقّق من التوقيع وبعضها لأن النموذج يُرسَل ببساطة. وبذلك تصل بطاقة دخول صالحة إلى طرف ثالث، ومن يسجّلها يحصل على وصول عامل.

وتفكّ هذه الأداة الترميز محليًا فقط. تحقّق في تبويب الشبكة بأدوات المطوّر: لا يظهر طلب عند اللصق. وإن سبق أن لُصق رمز في مكان ما فيجب اعتباره مكشوفًا وإبطاله.

ماذا في الأجزاء الثلاثة

الترويسة والحمولة نصّان بصيغة JSON مرمّزان بـBase64. والتوقيع وحده ما يصنع الأمان.

ماذا في الأجزاء الثلاثة
الجزءالمحتوىمقروء للجميع؟
الترويسةالخوارزمية والنوعنعم
الحمولةالمطالبات: sub وexp وiat وiss وaudنعم
التوقيعتوقيع على الجزأين السابقينيُتحقَّق منه ولا يُقرأ

والمطالبات المعتادة: sub معرّف صاحب الرمز، وexp وقت الانتهاء بصيغة يونكس، وiat وقت الإصدار، وiss جهة الإصدار. ولأن الحمولة مقروءة للجميع فلا توضع فيها بيانات حسّاسة، ولا كلمات مرور بأي حال.

مفكوك لا يعني موثوقًا

الرمز المفكوك يقول ما يدّعيه صاحبه. وصحّة الادعاء يحسمها التوقيع وحده.

والتحقّق يحتاج مفتاحًا: سرًّا مشتركًا في خوارزميات HMAC، أو مفتاحًا عامًا في RSA وECDSA. وكلاهما مكانه الخادم لا أداة في المتصفح — ولذلك لا تتحقّق هذه الأداة.

وهناك ثغرة تاريخية تستحق الذكر: مكتبات كانت تثق بحقل alg في الترويسة، فيمكن إقناعها بقيمة none لتقبل أي توقيع. والمكتبات الحديثة تشترط أن يحدّد الخادم الخوارزمية المتوقّعة بدل أخذها من الرمز.

الأسئلة الشائعة

هل JWT مشفّر؟

لا. الترويسة والحمولة مرمّزتان بـBase64 ومقروءتان للجميع. التوقيع يمنع التعديل لا الاطّلاع.

هل يُرسل رمزي؟

لا. الفكّ يجري في هذه الصفحة، ويمكن التحقّق في تبويب الشبكة.

هل تتحقّقون من التوقيع؟

لا، فذلك يحتاج المفتاح، ومكانه الخادم لا أداة في المتصفح.

ماذا يعني exp؟

وقت انتهاء الصلاحية بصيغة يونكس بالثواني. تحوّله الأداة إلى تاريخ ووقت.

هل أضع بيانات شخصية في الحمولة؟

فقط ما يجوز كشفه. الحمولة مقروءة لكل من يملك الرمز.

ما ثغرة alg: none؟

ثغرة قديمة كانت المكتبات فيها تثق بالخوارزمية المذكورة في الترويسة، فتقبل أي توقيع.

أدلة حول فكّ ترميز JWT