مُفكِّك ترميز JWT
الصق JWT لفك ترميز ترويسته وحمولته، رؤية متى تنتهي صلاحيته، والتحقق من الادعاءات (claims) القياسية. يحدث فك الترميز بالكامل في متصفحك، لذا لا تغادر رموز الوصول الإنتاجية جهازك أبدًا.
- الملفات لا تغادر جهازك أبدًا
- مجاني، بدون تسجيل
- بدون علامات مائية
- يعمل دون اتصال بعد التحميل
كيفية استخدام مُفكِّك ترميز JWT
- 1
ألصق رمزك المميز
الصق JWT كاملًا، بما في ذلك كلتا النقطتين. يُفكَّك ترميزه أثناء الكتابة.
- 2
اقرأ الادعاءات
تُنسَّق الترويسة والحمولة، مع عرض انتهاء الصلاحية وتاريخ الإصدار كتواريخ قابلة للقراءة.
- 3
انسخ ما تحتاجه
انسخ الحمولة المُفكَّكة كـJSON لاستخدامها في مكان آخر.
ما هي فعليًا الأجزاء الثلاثة لـJWT
JSON Web Token هو ثلاثة أجزاء مُرمَّزة بـBase64URL متصلة بنقاط: ترويسة تصف خوارزمية التوقيع ونوع الرمز، حمولة تحتوي الادعاءات الفعلية — من يُعرِّف الرمز، متى تنتهي صلاحيته، أي أذونات يمنحها — وتوقيع محسوب على الجزأين الأولين باستخدام سر أو مفتاح خاص. فك الترميز، وهو ما تفعله هذه الأداة، يعني فك ترميز Base64URL للجزأين الأولين مرة أخرى إلى JSON قابل للقراءة؛ لا يقول شيئًا عن الجزء الثالث بخلاف كشف قيمته المُرمَّزة الخام، لأن التحقق من ذلك التوقيع يتطلب سر التوقيع الفعلي، الذي لا ينبغي لأداة قائمة على متصفح أن تطلب منك لصقه أبدًا.
هذا التمييز — فك الترميز مقابل التحقق — هو الشيء الوحيد الأهم لفهمه حول أداة تصحيح JWT. فك الترميز يخبرك بما *يدَّعيه* رمز؛ التحقق يخبرك ما إذا كانت تلك الادعاءات يمكن *الوثوق بها*، مؤكدًا أن التوقيع أُنتج بواسطة المُصدِر المتوقَّع. يمكن لرمز أن يُفكَّك ترميزه بشكل مثالي ويُظهر حمولة تدَّعي وصول مسؤول بينما هي مُزوَّرة تمامًا، إذا لم يتحقق شيء أبدًا من التوقيع مقابل مفتاح التوقيع الفعلي.
لماذا JWT ليس مكانًا آمنًا للبيانات الحساسة
الترويسة والحمولة مُرمَّزتان، لا مُشفَّرتان — Base64URL تحويل قابل للعكس دون أي سر متضمَّن، لذا يمكن لأي شخص يحصل على رمز، سواء باعتراض حركة شبكة، قراءة تخزين المتصفح، أو استقباله مباشرة، فك ترميز الحمولة وقراءة كل ادعاء بداخلها دون الحاجة لأي مفتاح على الإطلاق. هذا بالضبط سبب النصيحة القياسية بإبقاء حمولات JWT مقصورة على معرِّفات وادعاءات غير حساسة — معرِّف مستخدم، دور، وقت انتهاء صلاحية — وعدم وضع كلمة مرور أو رقم بطاقة ائتمان أو بيانات سرية أخرى مباشرة داخل الرمز، لأن صيغة الرمز لا توفر أي سرية بمفردها.
قراءة exp وiat وnbf دون إجراء الحساب بنفسك
تُخزَّن ادعاءات الطوابع الزمنية القياسية كوقت Unix — عدد صحيح بسيط يعد الثواني منذ 1 يناير 1970 — وهذا فعّال لمقارنة الآلات لكنه غير قابل للقراءة من نظرة واحدة لشخص يُصحِّح رمزًا بعينه. تحويل `1735689600` إلى "1 يناير 2025، 00:00:00 UTC" يدويًا بالضبط نوع الحساب الصغير المعرَّض للخطأ الذي يسهل الخطأ فيه تحت ضغط الوقت، خاصة بين المناطق الزمنية. عرض الادعاءات الثلاثة كتواريخ محلية حقيقية، وذكر مباشرة ما إذا كان الرمز منتهي الصلاحية حاليًا، أو صالحًا، أو لم يُفعَّل بعد، يحوِّل جلسة تصحيح كانت ستتضمن حسابًا ثانويًا إلى إجابة فورية وقابلة للقراءة.
الأسئلة الشائعة
هل من الآمن لصق رمز إنتاج هنا؟
أكثر أمانًا من أي مُفكِّك قائم على خادم: يُقسَّم الرمز ويُفكُّ ترميزه بـBase64 في متصفحك، دون أي طلب شبكة متضمَّن. يمكنك التحقق من ذلك بقطع الاتصال بالإنترنت — تستمر الأداة في العمل. مع ذلك، عامل أي رمز تلصقه في أي مكان كواحد يجب أن تُدوِّره.
هل يتحقق هذا من التوقيع؟
لا، وعمدًا. يتطلب التحقق سر التوقيع أو المفتاح العام، وأداة متصفح تطلب منك لصق سر التوقيع عادة سيئة لتشجيعها. التحقق ينتمي لخلفيتك، لا لصفحة ويب.
هل JWT مُشفَّر؟
لا. الترويسة والحمولة مُرمَّزتان بـBase64URL، وهو ترميز لا تشفير — يمكن لأي شخص لديه الرمز قراءة كل ادعاء. لا تضع أبدًا كلمات مرور أو أرقام بطاقات أو بيانات شخصية في حمولة JWT.
ماذا تعني exp وiat وnbf؟
إنها طوابع زمنية Unix بالثواني. `exp` هو متى تنتهي صلاحية الرمز، `iat` متى صدر، و`nbf` أقرب لحظة يمكن قبوله فيها. تعرض هذه الأداة الثلاثة كتواريخ محلية وتخبرك ما إذا كان الرمز صالحًا حاليًا.
لماذا يفشل فك ترميز رمزي؟
يجب أن يكون لـJWT بالضبط ثلاثة أجزاء مفصولة بنقاط. الأسباب المعتادة هي نسخ مقطوع، بادئة "Bearer " متروكة في مكانها، أو علامة اقتباس محيطة من استجابة JSON.
قد تحتاج أيضًا إلى
مُرمِّز ومُفكِّك ترميز Base64
رمِّز وفُك ترميز Base64 وBase64URL
مُنسِّق JSON
نسِّق وتحقق من وصغِّر JSON فورًا
مولّد التجزئة (Hash)
MD5 وSHA-1 وSHA-256 وSHA-384 وSHA-512
مُنسِّق CSS
جمِّل أو صغِّر أوراق الأنماط
أداة تصغير CSS
صغّر أوراق الأنماط بأداة تصغير حقيقية تفهم CSS
مُنسِّق HTML
جمِّل وضع مسافة بادئة لـHTML بشكل صحيح
مُنسِّق JavaScript
نسِّق JS وTypeScript بمُحلِّل حقيقي
أداة تصغير JS
صغّر جافاسكريبت بتصغير حقيقي، لا بتعابير نمطية