كيفية استخدام مفكّك ترميز JWT
- الصق رمز JWT (تعمل ترويسة «Authorization: Bearer …» الكاملة أيضاً).
- اطّلع على الملخص: الخوارزمية، وهل انتهت صلاحية الرمز، ومتى صدر ومتى تنتهي صلاحيته.
- افحص JSON الترويسة والحمولة وجدول المطالبات الذي يوضّح معنى كل مطالبة.
- أدخل سرّ HMAC اختيارياً للتحقق من التوقيع محلياً.
- انسخ JSON الناتج عن فكّ الترميز أو نزّله.
مزايا مفكّك ترميز JWT
- يفكّ ترميز الترويسة والحمولة ومقطع التوقيع لأي رمز JWS، ويتعرّف على رموز JWE
- يشرح المطالبات المسجّلة (RFC 7519) ومطالبات OIDC/OAuth الشائعة في جدول سهل القراءة
- يحوّل exp وiat وnbf إلى تواريخ بتوقيت UTC مع ملاحظات مثل «تنتهي الصلاحية خلال ساعتين»
- لوحة ملخّص تعرض الخوارزمية وحالة انتهاء الصلاحية ووقت الإصدار ومدة الصلاحية
- تحقق اختياري من توقيع HS256/HS384/HS512 باستخدام سرّ مشترك (UTF-8 أو Base64)
- يزيل بادئة «Bearer» وعلامات الاقتباس والمسافات تلقائياً؛ مع فكّ ترميز فوري أثناء اللصق
- يعمل بالكامل في متصفحك — لا تُرفع الرموز أبداً
مثال على مفكّك ترميز JWT
فكّ ترميز رمز وصول HS256
الإدخال:
eyJ0eXAiOiJKV1QiLCJhbGciOiJIUzI1NiJ9.eyJzdWIiOiJ1c2VyXzhmM2EyYyIsIm5hbWUiOiJMYXlsYSBIYXNzYW4iLCJyb2xlIjoiYWRtaW4iLCJpYXQiOjE3MDAwMDAwMDAsImV4cCI6NDEwMjQ0NDgwMH0.…النتيجة:
{
"sub": "user_8f3a2c",
"name": "Layla Hassan",
"role": "admin",
"iat": 1700000000,
"exp": 4102444800
}
Algorithm: HS256 · Expired: No (expires in 73y) · Issued: 2023-11-14 22:13:20 UTCالأسئلة الشائعة حول مفكّك ترميز JWT
هل من الآمن لصق رمز إنتاج (production) هنا؟
يُفكّ ترميز الرمز بواسطة JavaScript في متصفحك ولا يُرسل إلى أي خادم ولا يُسجَّل ولا يُخزَّن. ومع ذلك، تعامل مع الرموز الحيّة بوصفها أسراراً: يمكن لأي شخص يحصل على أحدها استخدامه حتى تنتهي صلاحيته.
لماذا أستطيع قراءة الحمولة دون معرفة السر؟
رمز JWT موقَّع وليس مشفَّراً. الترويسة والحمولة مرمَّزتان بـ Base64url فقط، لذا يمكن لأي شخص قراءتهما. يثبت التوقيع أن الرمز لم يُعدَّل — لكنه لا يخفي محتواه. أما الرموز المشفَّرة (JWE) فتتكون من خمسة مقاطع ولا يمكن قراءتها دون المفتاح.
هل تستطيع الأداة التحقق من التوقيع؟
نعم لرموز HMAC (HS256 وHS384 وHS512): أدخل السرّ المشترك ويُفحص التوقيع محلياً باستخدام WebCrypto. أما رموز RS/ES/PS فتحتاج إلى المفتاح العام للجهة المُصدِرة، ويُفكّ ترميزها هنا دون التحقق منها.
ما معنى exp وiat وnbf؟
هي طوابع زمنية بصيغة Unix بالثواني. exp هو وقت توقف الرمز عن الصلاحية، وiat وقت إصداره، وnbf أبكر وقت يجوز استخدامه فيه. يحوّل جدول المطالبات كلاً منها إلى توقيت UTC ويعرض المدة المتبقية.
الرمز الذي لصقته يبدأ بـ «Bearer» — هل هذه مشكلة؟
لا. تُزال البادئتان «Bearer » و«Authorization:» وعلامات الاقتباس المحيطة والمسافات تلقائياً قبل فكّ الترميز.
ملاحظات تقنية
رمز JWS المضغوط هو ثلاثة مقاطع Base64url تفصل بينها نقاط. يحوّل مفكّك الترميز الأبجدية الآمنة لعناوين URL إلى بايتات، ويصلح الحشو (padding) المفقود، ويحلّل الترويسة والحمولة بوصفهما JSON. أما الرموز ذات المقاطع الخمسة فهي JWE (مشفَّرة) — تُعرض ترويستها لكن لا يمكن قراءة حمولتها دون المفتاح.
يحسب التحقق من التوقيع HMAC-SHA على «header.payload» باستخدام WebCrypto ويقارنه ببايتات التوقيع. أما الخوارزميات غير المتماثلة (RS/ES/PS/EdDSA) فيُفكّ ترميزها دون التحقق منها، لأن ذلك يتطلب المفتاح العام للجهة المُصدِرة.