فك تشفير JWT
فك ترميز وفحص رموز JSON Web بأمان.
JWT المُشفَّر
الترويسة
الحمولة
التوقيع
الأدوات الموصى بها
أدوات مختارة بعناية قد تجدها مفيدة
فك ترميز والتحقق من JSON Web Tokens
نظرة عامة
JWT هو صيغة الرمز الأكثر استخداماً للمصادقة الموزعة. ثلاثة أجزاء (header.payload.signature)، header و payload هما JSON مرمز بـ Base64URL. التوقيع يُولَّد بمفتاح سري للخادم، يكشف التلاعب. أداة فك الترميز تقرأ المحتوى وتؤكد انتهاء الصلاحية وتدعم التحقق من التوقيع.
كيفية الاستخدام
- 1
الصق رمز JWT
الرمز من ثلاثة أجزاء (header.payload.signature) مفصولة بنقاط. المسافات والأسطر الزائدة تُعالَج تلقائياً.
- 2
اقرأ الهيدر والحمولة بعد فك التشفير
الخوارزمية، تاريخ الانتهاء (exp)، وقت الإصدار (iat)، الموضوع (sub) — كلها بتسميات واضحة. حالة الانتهاء بصيغة وقت مقروء.
- 3
تحقّق من التوقيع إذا توفر المفتاح
الصق سرّ HMAC أو المفتاح العام للخوارزميات غير المتماثلة. الأداة تخبرك فوراً ما إذا كان التوقيع صحيحاً.
كيف يعمل
تقسم JWT لثلاثة، تفك Base64URL لـ header و payload المعروضين كـ JSON. `exp` (انتهاء)، `iat` (إصدار)، `nbf` (بداية) تُحوَّل لتواريخ قابلة للقراءة. التحقق من التوقيع يتطلب مفتاحاً عاماً أو سر HS256.
متى تستخدمه
تصحيح مشاكل المصادقة ('لماذا 401؟'). تأكيد انتهاء الصلاحية. عرض محتوى الـ payload (userId، الأدوار، tenant). اختبار رموز الإنتاج في التطوير. التحقق من التكاملات (Auth0، Firebase، Cognito).
الأسئلة الشائعة
للأمان، يُوصى بـ HttpOnly Cookie. localStorage قابل للسرقة عبر XSS. حتى في SPAs، Cookie + حماية CSRF أكثر أماناً.