محلّل ومفتش رموز JWT — فك تشفير وفحص مطالبات التوكن محلياً
Developer Tools
جاري تحميل الأداة...
حول هذه الأداة
محلّل وفاحص رموز JWT مجاني وخاص وبدون خادم. فكّ تشفير رموز JSON Web Token فوراً لعرض الرأس والحمولة والمطالبات والتوقيع. يدعم كشف انتهاء الصلاحية ومعايير RFC 7519 — معالجة محلية 100% داخل المتصفح.
كيفية الاستخدام
- الصق رمز JWT في حقل الإدخال الرئيسي.
- اضغط فكّ التشفير لرؤية الرأس والحمولة والتوقيع فوراً.
- راجع جدول المطالبات لتفاصيل كل مطالبة مع أوصاف مقروءة وترجمة التواريخ.
- تحقق من شارة الحالة لمعرفة إذا كان الرمز سارياً أم منتهي الصلاحية.
الأسئلة الشائعة
ما هو رمز JSON Web Token (JWT) وكيف يتم تركيبه معمارياً؟
رمز JSON Web Token (JWT) هو معيار دولي مفتوح موثق في مواصفة RFC 7519 لتبادل بيانات الهوية والمصادقة بشكل آمن وموثوق بين جهتين. يتكون الرمز من ثلاثة أجزاء مفصولة بنقاط ومشفرة بترميز Base64URL: (1) الرأس (JOSE Header) الذي يحدد نوع الرمز وخوارزمية التوقيع؛ (2) الحمولة (Claims Payload) التي تضم بيانات المستخدم وأدواره وتواريخ الصلاحية؛ و(3) التوقيع الرقمي (Signature) الذي يثبت رياضياً أن الرمز صادر عن جهة موثوقة ولم يتم التلاعب به.
هل تتحقق هذه الأداة من صحة التوقيع الرقمي لرمز JWT؟
كلا، تركز هذه الأداة بشكل مقصود على فك التشفير، واستعراض البيانات، وتدقيق المطالبات. فالتحقق الرياضي من صحة التوقيع يتطلب إدخال المفتاح السري (في خوارزميات التشفير المتماثل مثل HS256) أو المفتاح العام/شهادة JWKS (في الخوارزميات غير المتماثلة مثل RS256). ولدواعي الأمان الصارم، يجب ألا تدخل مفاتيح التوقيع السرية مطلقاً في أدوات المتصفح لتجنب تسريبها.
هل حمولة رمز JWT مشفرة وسرية أم يستطيع أي شخص قراءتها؟
رمز JWT القياسي (JWS) موقع رقمياً ومحمي من التلاعب ولكنه **غير مشفر**. فالحمولة مرمزة بصيغة Base64URL فقط، مما يعني أن أي شخص يحصل على نص الرمز يستطيع فك ترميزه وقراءة بياناته بالكامل ككود JSON واضح. لذلك، يحظر تماماً تخزين كلمات المرور غير المشفرة، أو أرقام البطاقات الائتمانية، أو البيانات السرية داخل رموز JWT دون تطبيق التشفير المتداخل (JWE).
كيف تحدد الأداة ما إذا كان رمز JWT منتهي الصلاحية أم لا يزال سارياً؟
يقوم المحرك بقراءة المطالبة القياسية 'exp' (وقت الانتهاء) داخل الحمولة، والتي تُسجل كطابع زمني رقمي بالثواني (Unix Epoch). وتقارن الأداة هذا الرقم بالوقت الحالي لساعة جهازك (Date.now() / 1000). فإذا كان التوقيت الحالي أكبر من قيمة 'exp'، تعرض الأداة شارة حمراء تفيد بأن الرمز منتهي الصلاحية مع توضيح المدة المنقضية.
ما هي المطالبات القياسية المسجلة في هيئة IANA وما دلالاتها؟
حدد معيار RFC 7519 سبع مطالبات قياسية موحدة لتسهيل التوافق البيني: 'iss' (الجهة المصدرة للرمز)، و'sub' (موضوع الرمز أو معرف المستخدم)، و'aud' (الجمهور أو النظام المستهدف بالرمز)، و'exp' (تاريخ انتهاء الصلاحية)، و'nbf' (تاريخ بدء سريان الرمز)، و'iat' (تاريخ إصدار الرمز)، و'jti' (المعرف الفريد للرمز لمنع تكراره). تتعرف أداتنا تلقائياً على هذه المطالبات وتشرح معانيها بلغة واضحة.
لماذا يفشل فك تشفير الرمز أو تظهر رسالة خطأ في التنسيق؟
تحدث أخطاء فك التشفير عادة بسبب: (1) نسخ كلمات إضافية مع الرمز مثل كلمة 'Bearer '؛ أو (2) نسيان أحد أجزاء الرمز أو فقدان النقاط الفاصلة بسبب التفاف الأسطر في الطرفية؛ أو (3) وجود محارف غير قانونية في ترميز Base64URL؛ أو (4) وجود خطأ في صياغة كود JSON الأصلي داخل الرمز. تأكد دائماً من نسخ نص الرمز كاملاً من أول محرف في الرأس حتى آخر محرف في التوقيع.
هل من الآمن لصق رموز المصادقة التشغيلية والإنتاجية في هذه الأداة؟
نعم، آمن تماماً بنسبة 100%. تعمل أداة محلل رموز JWT بعمارة محلية كاملة داخل بيئة الذاكرة المعزولة لمتصفحك. ولا يتم إرسال أي بايت من الرمز أو حمولته عبر الشبكة إلى أي خادم خارجي، كما لا تحفظ الأداة أي بيانات داخل ملفات الكوكيز أو الذاكرة التخزينية للمتصفح، مما يجعلها متوافقة مع أعلى معايير الأمان وسياسات الثقة الصفرية.
هل تدعم الأداة فك تشفير النصوص والمطالبات المكتوبة باللغة العربية؟
نعم بكل تأكيد. يعتمد محرك الفك لدينا على معالجة تدفق بايتات UTF-8 المتقدمة بدلاً من دوال التحويل التراثية المقيدة بترميز ASCII. ويضمن ذلك ظهور الأسماء، والمطالبات، والنصوص المكتوبة باللغة العربية أو أي لغات غير لاتينية بدقة متناهية وبدون أي تشويه أو تداخل في الحروف.
أدلة ودروس
أدلة شاملة لكل أداة. تعلم كيف تعالج بياناتك بخصوصية تامة، مجاناً، مباشرة في متصفحك.
اقرأ المزيد