محلّل مطالبات JWT

تعمل في المتصفح الأمان

تجاوز مجرد فكّ الترميز: تحقق من غياب exp/iat/aud، ومدد الصلاحية المفرطة الطول، والبيانات الحساسة في الحمولة، والخوارزميات الضعيفة، وغيرها من الأخطاء الشائعة وفق RFC 7519 وإرشادات OWASP.

الخصوصية: تعمل هذه الأداة بالكامل في متصفحك. لا تغادر بياناتك جهازك أبداً.
جارٍ تحميل الأداة…

كيفية استخدام محلّل مطالبات JWT

  1. الصق الرمز الذي تريد تدقيقه.
  2. اطّلع على الدرجة والنتائج المرتّبة حسب الخطورة.
  3. طبّق التوصية المجاورة لكل نتيجة (مثل تقصير مدة الصلاحية أو إضافة aud).
  4. أعد إصدار الرمز وحلّله مجدداً حتى لا تبقى سوى العناصر الإعلامية.

مزايا محلّل مطالبات JWT

  • يفحص المطالبات المطلوبة والموصى بها: exp وiat وnbf وiss وaud وsub وjti
  • يرصد مدد الصلاحية الطويلة، وiat في المستقبل، ونوافذ الصلاحية المقلوبة، والطوابع الزمنية بالميلي ثانية
  • يكتشف الأسرار والبيانات الشخصية الموضوعة في الحمولة
  • ينبّه إلى النطاقات (scopes) الواسعة وقوائم الأدوار الضخمة والحمولات المفرطة الحجم
  • يضمّن مخاطر الترويسة (alg=none وjku/x5u وkid المريب) في التقرير نفسه
  • درجة أمنية مع عدد النتائج حسب الخطورة وجدول نتائج مرتّب حسب الأولوية

مثال على محلّل مطالبات JWT

تدقيق رمز مدة صلاحيته 73 عاماً

الإدخال:

{"iss":"https://auth.example.com","sub":"user_8f3a2c","aud":"api://orders","iat":1700000000,"exp":4102444800,"email":"layla@example.com","scope":"orders:read admin"}

النتيجة:

Score 70/100
High — Very long lifetime (76y): access tokens should live minutes to hours.
Medium — Broad scopes: "orders:read admin" grants wide access.
Low — Personal data present: email.
Info — No jti: a unique id enables revocation.

الأسئلة الشائعة حول محلّل مطالبات JWT

ما معنى الدرجة الأمنية؟

تبدأ من 100 وتُخصم منها نقاط لكل نتيجة (40 للحرجة، و20 للعالية، و10 للمتوسطة، و4 للمنخفضة). وهي وسيلة سريعة لترتيب الأولويات، لا شهادة اعتماد — فاقرأ النتائج كلاً على حدة.

ما الفحوصات التي تُجرى؟

وجود exp وiat وnbf وiss وaud وsub وjti وصلاحيتها؛ ومدة صلاحية الرمز؛ والرموز المنتهية أو المؤرّخة في المستقبل؛ والأسرار أو البيانات الشخصية في الحمولة؛ وحجم الحمولة؛ والنطاقات المفرطة الاتساع؛ ومخاطر الترويسة مثل alg=none أو عناوين jku/x5u أو قيم kid المريبة.

لماذا تُعدّ مدة الصلاحية الطويلة مشكلة؟

يمكن إعادة استخدام رمز وصول مسرّب حتى تنتهي صلاحيته. توصي OWASP برموز وصول قصيرة العمر (من دقائق إلى ساعة) مقترنة برموز تحديث (refresh tokens)، بدلاً من رموز تعيش أياماً أو شهوراً.

لماذا تنبّهني الأداة بشأن مطالبة البريد الإلكتروني؟

حمولات JWT مقروءة لكل من يتعامل مع الرمز. تزيد البيانات الشخصية في الرموز من احتمال التعرّض وقد تخضع للوائح الخصوصية؛ فاقصر الحمولات على المعرّفات وبيانات التفويض.

ملاحظات تقنية

تتبع الفحوصات RFC 7519 (دلالات المطالبات) وRFC 8725 (أفضل الممارسات الحالية لـ JWT) وورقة إرشادات OWASP الخاصة بـ JSON Web Token. النتائج استدلالية — فقد تكون مدة الصلاحية الطويلة مقبولة لرمز تحديث مثلاً — لذا اقرأها في سياق طريقة استخدام الرمز.