مفكّك JWT

فك رموز JWT وفحص محتوياتها

الصق رمز JWT...

فهم رمز JWT وفكّ ترميزه

يتكوّن رمز JWT من ثلاثة أجزاء تفصل بينها نقطة: الترويسة والحمولة والتوقيع. تحدّد الترويسة خوارزمية التوقيع (alg) ونوع الرمز (typ)، وتحمل الحمولة ادعاءات مثل معرّف المستخدم والصلاحيات ووقت الإصدار (iat) ووقت الانتهاء (exp). والجزآن الأولان مُرمَّزان بصيغة Base64URL فحسب، فيمكن قراءة محتواهما دون أي مفتاح.

الصق الرمز هنا لتظهر الترويسة والحمولة على هيئة JSON منسّق، مع عرض التوقيع كما هو. وإذا احتوت الحمولة على ادعاء exp، تقرأه الأداة وتخبرك إن كان الرمز صالحًا أم منتهي الصلاحية. وهذه غالبًا أسرع طريقة لمعرفة ما إذا كانت واجهة برمجية تُرجع 401 بسبب رمز منتهٍ أم بسبب ادعاءات مختلفة عن المتوقع.

تقوم الأداة بفكّ الترميز فقط ولا تتحقّق من التوقيع، لأن التحقّق يتطلّب المفتاح السري أو العام وهو من مسؤولية الخادم. وفي المقابل، فإن إمكانية قراءة الحمولة هي تصميم JWT نفسه، ولهذا يجب ألّا توضع معلومات سرية داخله. يتم فكّ الترميز داخل متصفحك ولا يُرسَل الرمز الذي تلصقه.

الأسئلة الشائعة

هل رمز JWT مشفَّر؟
في رمز JWT القياسي تكون الترويسة والحمولة مُرمَّزة بـ Base64URL فقط لا مشفَّرة. وأي شخص يملك الرمز يستطيع قراءتها، لذا لا تضع فيها أسرارًا ككلمات المرور.
هل يمكنها التحقّق من التوقيع؟
لا، هذه أداة لفكّ الترميز. فالتحقّق يحتاج مفتاح التوقيع ويجب أن يجري على الخادم، ولذلك هو خارج نطاقها عمدًا.
كيف تُحدَّد صلاحية الرمز؟
بقراءة ادعاء exp (وهو ختم زمني بصيغة UNIX) من الحمولة ومقارنته بالوقت الحالي.
هل يُرسَل الرمز الذي ألصقه؟
لا، فكّ الترميز محلي بالكامل. لكن تذكّر أن الرمز الصالح هو بيانات اعتماد فعلية، فأغلق الصفحة بعد الاستخدام على جهاز مشترك.

أدوات ذات صلة