QuickATools

أدوات المطوّرين · Free browser tool

مفكك JWT

فك رموز JSON Web Tokens (JWT) فورًا من جهة العميل. اعرض بيانات الترويسة والحمولة والتوقيع بأمان مع محوّل طوابع زمنية مدمج.

Encoded JWT

Paste a token — optional Bearer prefix is stripped.

DecodedSignature not verified

Timestamp humanizer

  • exp1893456000

    2030-01-01 00:00:00 · in 1236 days

    Active
  • iat1723000000

    2024-08-07 03:06:40 · 736 days ago

Header

JSON
{
  "alg": "HS256",
  "typ": "JWT"
}

Payload

JSON
{
  "sub": "1234567890",
  "name": "홍길동",
  "email": "user@example.com",
  "iat": 1723000000,
  "exp": 1893456000
}

Signature

Raw
signature-placeholder

Decoding does not prove authenticity. Verify signatures in your backend with the issuer's secret or public key.

Frequently Asked Questions

ما الأجزاء الثلاثة لـ JWT وما وظيفة كل منها؟

JWT ثلاثة مقاطع مرمَّزة بـ Base64URL مفصولة بنقاط: Header.Payload.Signature. تصف الترويسة نوع الرمز وخوارزمية التوقيع (مثل HS256 و RS256). تحمل الحمولة المطالبات — معرّف المستخدم والأدوار وانتهاء الصلاحية (exp) ووقت الإصدار (iat) وأي حقول مخصصة يضعها API الخاص بك هناك. التوقيع ختم تشفيري على الجزأين الأولين؛ يعرض لك هذا المفكك سلسلة التوقيع الخام لكنه لا يتحقق منها، لأن التحقق يتطلب السر أو المفتاح العام.

ما الفرق بين فك ترميز JWT والتحقق منه؟

يفك الفك فقط ترميز Base64URL للترويسة والحمولة حتى تقرأ المطالبات — يمكن لأي شخص فعل ذلك دون مفتاح، لأن JWTs موقَّعة وليست مشفَّرة. يتحقق التحقق من أن التوقيع يطابق باستخدام سر المُصدر أو مفتاحه العام، ما يثبت أن الرمز لم يُعبث به وجاء من طرف موثوق. هذه الأداة مفكك للتصحيح؛ لن تدّعي أبدًا أن رمزًا أصيل إلا إذا تحققت من التوقيع منفصلًا في خلفيتك أنت.

كيف أقرأ طوابع Unix الزمنية مثل exp و iat و nbf داخل JWT؟

تُخزَّن تلك المطالبات كوقت Unix بالثواني منذ 1970-01-01 UTC. تكتشف هذه الأداة مفاتيح الطوابع الزمنية الشائعة (exp و iat و nbf و auth_time) وتعرض التاريخ/الوقت المحلي المكافئ بجانب كل قيمة. لـ exp تحديدًا، تعلّم الرمز أيضًا كمنتهي أو نشط استنادًا إلى ساعة متصفحك الحالية — مفيد لاكتشاف انحراف الساعة أو رموز staging القديمة بنظرة.

لماذا فك JWTs محليًا بدل لصقها في مصحح عبر الإنترنت؟

غالبًا تحتوي JWTs الإنتاج و staging على معرّفات مستخدمين أو عناوين بريد أو أدوار أو معلومات شخصية أخرى في الحمولة — وأحيانًا يلصق الناس رموزًا تظهر أيضًا في ترويسات Authorization جنبًا إلى جنب مع أسرار. يتلقى مصحح من جهة الخادم تلك السلسلة بالكامل. لا ترفع هذه الأداة أي شيء أبدًا: يعمل فك Base64URL وتحليل JSON وتنسيق الطوابع الزمنية كلها في متصفحك، فتبقى الرموز الحساسة على جهازك.

JWTs مرمَّزة وليست مشفَّرة — فكّها محليًا

يبدو JSON Web Token معتمًا، لكن الترويسة والحمولة ليستا سوى JSON مرمَّز بـ Base64URL. يمكن لأي من يحمل السلسلة قراءة المطالبات دون مفتاح سري. هذا بالتصميم — يثبت التوقيع السلامة وليس السرية — ولهذا أيضًا لصق رمز إنتاج في مصحح عشوائي عبر الإنترنت محفوف بالمخاطر. غالبًا تعيش معرّفات المستخدمين والبريد والأدوار ومعلومات شخصية أخرى على مرأى الجميع داخل الحمولة.

لا يرسل هذا المفكك رمزك إلى أي مكان أبدًا. يعمل تقسيم المقاطع وفك Base64URL (مع دعم UTF-8 كامل للمطالبات غير اللاتينية) والطباعة الجميلة لـ JSON وتحويل الطوابع الزمنية كلها في متصفحك. استخدمه لفحص JWTs staging أو الإنتاج أثناء تصحيح تدفقات المصادقة دون تسريب تلك الرموز — أو أي أسرار بجانبها في ترويسة Authorization — إلى خادم طرف ثالث.

تذكّر الحد الصارم لهذه الأداة: تفك، ولا تتحقق. يمكن أن تظل حمولة تبدو صالحة مزوَّرة إذا تخطيت فحوصات التوقيع. تحقق دائمًا من JWTs في خلفيتك بسر المُصدر أو مفتاحه العام. هنا، يساعدك محوّل exp و iat و nbf ببساطة على قراءة حالة انتهاء الصلاحية بنظرة أثناء التصحيح.

أدوات مطور ذات صلة على هذا الموقع: رتّب JSON المطالبات المتداخل بمنسّق ومحقق JSON، وافحص حمولات Base64 أخرى بترميز/فك ترميز Base64، وولّد معرّفات تجهيز بمولّد UUID/GUID، أو تحقق من أنماط تحليل المطالبات في مختبر Regex.