انتقل إلى المحتوى
Monu Tools

فاكّ ترميز JWT

فُكّ ترميز رمز JSON Web Token لفحص رأسه وحمولته، مع أوقات انتهاء وإصدار بصيغة مقروءة. يعمل بالكامل داخل متصفحك، ولا تُرفع الرموز أبداً.

كيفية استخدام فاكّ ترميز JWT

  1. 01

    الصق JWT بالصيغة header.payload.signature.

  2. 02

    اقرأ الرأس والحمولة المفكوكين على هيئة JSON منسق.

  3. 03

    تحقق من أوقات الانتهاء والإصدار، وما إذا كان الرمز قد انتهت صلاحيته.

ما يظهره لك جهاز فك ترميز JWT

يحتوي JSON Web Token على ثلاثة أجزاء مفصولة بالنقاط: رأس مشفر بـ Base64URL، وحمولة مشفرة بـ Base64URL، وتوقيع. يقوم جهاز فك التشفير هذا بتقسيم وفك تشفير الجزأين الأولين على الفور في متصفحك، حتى تتمكن من قراءة ما يحتويه الرمز المميز بالفعل.

الاستخدام الأكثر شيوعًا هو فحص الرمز المميز الذي أعادته واجهة برمجة التطبيقات: من أصدره (iss)، ومتى تنتهي صلاحيته (exp)، وما هي الأذونات التي يحملها (النطاق أو الأدوار)، وما إذا كانت صلاحيته قد انتهت بالفعل.

كيف يعمل فك التشفير

تأخذ الأداة قطاعات الرأس والحمولة وتفك تشفير محتويات Base64URL الخاصة بها مرة أخرى إلى JSON القابل للقراءة. لا يتم إرسال أي شيء إلى أي مكان: يحدث التقسيم وفك التشفير محليًا في اللحظة التي تقوم فيها بلصق رمز مميز.

انتهاء صلاحية القراءة والطوابع الزمنية

يتم عرض انتهاء الصلاحية بالتوقيت المحلي القابل للقراءة، وليس بالطابع الزمني الأولي لنظام Unix، حتى تتمكن من معرفة ما إذا كان الرمز المميز لا يزال صالحًا بنظرة سريعة. الأمر نفسه ينطبق على مطالبات الوقت الأخرى مثل iat وnbf، والتي تصبح تواريخ يمكنك تفسيرها بالفعل.

فك التشفير لا يتم التحقق منه

تقوم هذه الأداة بفك التشفير وعرضه، ولا تتحقق من التوقيع مقابل مفتاح سري. يمكن لأي شخص قراءة حمولة JWT بدون مفتاح، لأن التوقيع فقط هو المحمي، وليس المحتويات.

للتحقق من التوقيع، تحتاج إلى سر التوقيع أو المفتاح العام، والذي لا ينبغي إدخاله مطلقًا في أداة تعتمد على المتصفح. لا تلصق الأسرار هنا.

خصوصية

الرمز المميز لا يترك جهازك أبدًا. يتم تشغيل جميع عمليات فك التشفير في متصفحك، لذلك لا يتم تحميل أو تخزين أي شيء تلصقه.

الأسئلة الشائعة

هل يتحقق من التوقيع؟

لا. يفك ترميز الرأس والحمولة ويعرضهما. يتطلب التحقق من التوقيع سرّ التوقيع أو المفتاح العام، وهو ما لا ينبغي لصقه في أي أداة على الويب.

ما الفرق بين فكّ الترميز والتحقق؟

يقرأ فكّ الترميز الرأس والحمولة المُرمَّزين بـ Base64url، وهما غير مشفّرين. أما التحقق فيعيد حساب التوقيع باستخدام المفتاح لإثبات أن الرمز أصيل وغير معدَّل.

هل من الآمن لصق رمزي هنا؟

يجري فكّ الترميز بالكامل داخل متصفحك، فلا يُرفع الرمز. ومع ذلك، تعامل مع الرموز الفعلية كأسرار وتجنب لصقها على الأجهزة المشتركة.

ماذا تعني exp وiat وnbf؟

هي مطالبات قياسية: iat هو وقت الإصدار، وnbf هو وقت بدء الصلاحية، وexp هو وقت الانتهاء. يحوّل فاكّ الترميز هذه الطوابع الزمنية بنظام Unix إلى وقت محلي مقروء.

هل يمكنني فكّ ترميز رمز منتهي الصلاحية؟

نعم. لا يغيّر الانتهاء طريقة فكّ ترميز الرمز، فيمكنك فحص مطالبات رمز منتهٍ ومعرفة وقت انقضائه بالضبط.

لماذا تكون حمولتي مقروءة بدون مفتاح؟

إن JWT موقَّع وليس مشفّراً. الحمولة مُرمَّزة بـ Base64url فقط، فيستطيع أي شخص قراءتها. لا تضع أبداً أسراراً في حمولة JWT.

المصادر

الإبلاغ عن مشكلة