أدوات المطوّرين · Free browser tool
مفكك JWT
فك رموز JSON Web Tokens (JWT) فورًا من جهة العميل. اعرض بيانات الترويسة والحمولة والتوقيع بأمان مع محوّل طوابع زمنية مدمج.
Encoded JWT
Paste a token — optional Bearer prefix is stripped.
Timestamp humanizer
- Active
exp1893456000
2030-01-01 00:00:00 · in 1236 days
iat1723000000
2024-08-07 03:06:40 · 736 days ago
Header
JSON{
"alg": "HS256",
"typ": "JWT"
}Payload
JSON{
"sub": "1234567890",
"name": "홍길동",
"email": "user@example.com",
"iat": 1723000000,
"exp": 1893456000
}Signature
Rawsignature-placeholder
Decoding does not prove authenticity. Verify signatures in your backend with the issuer's secret or public key.
Frequently Asked Questions
ما الأجزاء الثلاثة لـ JWT وما وظيفة كل منها؟
JWT ثلاثة مقاطع مرمَّزة بـ Base64URL مفصولة بنقاط: Header.Payload.Signature. تصف الترويسة نوع الرمز وخوارزمية التوقيع (مثل HS256 و RS256). تحمل الحمولة المطالبات — معرّف المستخدم والأدوار وانتهاء الصلاحية (exp) ووقت الإصدار (iat) وأي حقول مخصصة يضعها API الخاص بك هناك. التوقيع ختم تشفيري على الجزأين الأولين؛ يعرض لك هذا المفكك سلسلة التوقيع الخام لكنه لا يتحقق منها، لأن التحقق يتطلب السر أو المفتاح العام.
ما الفرق بين فك ترميز JWT والتحقق منه؟
يفك الفك فقط ترميز Base64URL للترويسة والحمولة حتى تقرأ المطالبات — يمكن لأي شخص فعل ذلك دون مفتاح، لأن JWTs موقَّعة وليست مشفَّرة. يتحقق التحقق من أن التوقيع يطابق باستخدام سر المُصدر أو مفتاحه العام، ما يثبت أن الرمز لم يُعبث به وجاء من طرف موثوق. هذه الأداة مفكك للتصحيح؛ لن تدّعي أبدًا أن رمزًا أصيل إلا إذا تحققت من التوقيع منفصلًا في خلفيتك أنت.
كيف أقرأ طوابع Unix الزمنية مثل exp و iat و nbf داخل JWT؟
تُخزَّن تلك المطالبات كوقت Unix بالثواني منذ 1970-01-01 UTC. تكتشف هذه الأداة مفاتيح الطوابع الزمنية الشائعة (exp و iat و nbf و auth_time) وتعرض التاريخ/الوقت المحلي المكافئ بجانب كل قيمة. لـ exp تحديدًا، تعلّم الرمز أيضًا كمنتهي أو نشط استنادًا إلى ساعة متصفحك الحالية — مفيد لاكتشاف انحراف الساعة أو رموز staging القديمة بنظرة.
لماذا فك JWTs محليًا بدل لصقها في مصحح عبر الإنترنت؟
غالبًا تحتوي JWTs الإنتاج و staging على معرّفات مستخدمين أو عناوين بريد أو أدوار أو معلومات شخصية أخرى في الحمولة — وأحيانًا يلصق الناس رموزًا تظهر أيضًا في ترويسات Authorization جنبًا إلى جنب مع أسرار. يتلقى مصحح من جهة الخادم تلك السلسلة بالكامل. لا ترفع هذه الأداة أي شيء أبدًا: يعمل فك Base64URL وتحليل JSON وتنسيق الطوابع الزمنية كلها في متصفحك، فتبقى الرموز الحساسة على جهازك.
أدوات قد تحتاجها أيضًا
استكشف أدوات مجانية أخرى في المتصفح للبائعين وصنّاع المحتوى والمحترفين.
- أدوات المطوّرين
منسّق ومحقق JSON
نسّق وجمّل وتحقق وصغّر بيانات JSON فورًا مع إبراز أخطاء الصياغة محليًا.
جرّب الأداة - أدوات المطوّرين
ترميز/فك ترميز Base64
رمز النص إلى صيغة Base64 أو فك ترميز سلاسل Base64 إلى نص فورًا مع دعم UTF-8 كامل وصفر تسريب بيانات.
جرّب الأداة - أدوات المطوّرين
مولّد UUID/GUID
ولّد رموز UUID v4 عالية الجودة ومؤمَّنة تشفيرًا فورًا مع خيارات جملة وصفر تتبع من الخادم.
جرّب الأداة
JWTs مرمَّزة وليست مشفَّرة — فكّها محليًا
يبدو JSON Web Token معتمًا، لكن الترويسة والحمولة ليستا سوى JSON مرمَّز بـ Base64URL. يمكن لأي من يحمل السلسلة قراءة المطالبات دون مفتاح سري. هذا بالتصميم — يثبت التوقيع السلامة وليس السرية — ولهذا أيضًا لصق رمز إنتاج في مصحح عشوائي عبر الإنترنت محفوف بالمخاطر. غالبًا تعيش معرّفات المستخدمين والبريد والأدوار ومعلومات شخصية أخرى على مرأى الجميع داخل الحمولة.
لا يرسل هذا المفكك رمزك إلى أي مكان أبدًا. يعمل تقسيم المقاطع وفك Base64URL (مع دعم UTF-8 كامل للمطالبات غير اللاتينية) والطباعة الجميلة لـ JSON وتحويل الطوابع الزمنية كلها في متصفحك. استخدمه لفحص JWTs staging أو الإنتاج أثناء تصحيح تدفقات المصادقة دون تسريب تلك الرموز — أو أي أسرار بجانبها في ترويسة Authorization — إلى خادم طرف ثالث.
تذكّر الحد الصارم لهذه الأداة: تفك، ولا تتحقق. يمكن أن تظل حمولة تبدو صالحة مزوَّرة إذا تخطيت فحوصات التوقيع. تحقق دائمًا من JWTs في خلفيتك بسر المُصدر أو مفتاحه العام. هنا، يساعدك محوّل exp و iat و nbf ببساطة على قراءة حالة انتهاء الصلاحية بنظرة أثناء التصحيح.
أدوات مطور ذات صلة على هذا الموقع: رتّب JSON المطالبات المتداخل بمنسّق ومحقق JSON، وافحص حمولات Base64 أخرى بترميز/فك ترميز Base64، وولّد معرّفات تجهيز بمولّد UUID/GUID، أو تحقق من أنماط تحليل المطالبات في مختبر Regex.