معاينة نتيجة «أداة فك ترميز JWT»

JWT Decoder - فك تشفير رمز ويب JSON عبر الإنترنت

فك تشفير رأس JWT والحمولة، وفحص انتهاء صلاحيتها ونسخ البيانات التي تم فك تشفيرها محليًا؛ لا يوجد حساب مطلوب.

JWT المُرمَّز

Decode and verify entirely in your browser — nothing is uploaded.

ما يمكنك فعله باستخدام أداة فك ترميز JWT

قم بمراجعة القدرات الرئيسية قبل البدء.

  • Decode JWT header and payload immediately
  • فحص مطالبات الرمز المميز في JSON القابل للقراءة
  • تأكّدْ ما إذا a token إنتهتْ
  • التحقق من التوقيع مع سرك أو مفتاحك
  • المسائل المتعلقة بفقر الديون أثناء التنمية
  • حاولي أن تري عينة

مرجع الإعدادات

عناصر التحكم المتاحة لـ أداة فك ترميز JWT.

الإعدادات

جرّب عيّنة JWTلعق واحد
يحمّل رمزًا تجريبيًا يتضمن مطالبات قياسية مثل sub وiat وexp لترى فك الترميز والتحقق من انتهاء الصلاحية عمليًا قبل لصق رمز JWT الخاص بك.

التحقق من التوقيع

التحقق من التوقيعمدخلات نصية
الصق سر HMAC المشترك (HS256) أو المفتاح العام RSA/EC الخاص بالجهة المُصدِرة بصيغة PEM أو JWK، وهو ما سيُتحقق من توقيع الرمز مقابله.
التصديقلعق واحد
يجري التحقق من التوقيع باستخدام المفتاح السري أو العام الذي أدخلته، ويعرض شارة تبيّن ما إذا كان التوقيع صالحًا أو غير صالح أو يستخدم خوارزمية غير مدعومة.
مجاني الاستخدام · لا يلزم التسجيل · بدون علامة مائيةيتم تشفير التحميلات أثناء النقلتمت إزالته بموجب سياسة الاحتفاظ الخاصة بنا

الأسئلة الشائعة

الصق رمز JWT المُرمَّز (السلسلة الطويلة eyJ…) في صندوق الإدخال. تقسمه الأداة عند النقطتين، وتفك ترميز الترويسة والحمولة بـ Base64URL، وتعرض كود JSON لكل منهما إضافةً إلى مقطع التوقيع الخام — وكل ذلك دون إجراء أي طلب شبكي.

usage

لا. يقوم أداة فك الترميز بتحليل الرمز فقط — فهو لا يتحقق من التوقيع مقابل مفتاح سري أو عام، لأن التحقق يتطلب مادة مفتاح الجهة المُصدِرة. استخدم مكتبة JWT على جانب الخادم للتحقق في بيئة الإنتاج؛ هذه الأداة مخصصة للفحص وتصحيح الأخطاء.

technical

تحصل على الترويسة (الخوارزمية ومعرّف المفتاح)، ومطالبات الحمولة (sub وiss وaud وiat وexp وأي مطالبات مخصصة)، والتوقيع الخام. وتُنسَّق مطالبات الطوابع الزمنية القياسية كتواريخ مقروءة للإنسان بحيث يمكنك رصد الرموز المنتهية بلمحة واحدة.

features

إذا احتوت الحمولة على مطالبة "exp" القياسية، تقارنها الأداة بالوقت الحالي وتعرض إما "صالح حتى" أو "انتهت صلاحية الرمز في" مع الطابع الزمني الدقيق. أما الرموز التي لا تحتوي على مطالبة exp فيُبلَّغ عنها بأنها بلا تاريخ انتهاء.

features

يمكن لأي شخص يقرأ حمولة رمز JWT استخدامه حتى انتهاء صلاحيته، لذا فإن رموز الإنتاج تنتمي إلى الأدوات الخاصة. يعمل أداة فك التشفير هذه بالكامل داخل متصفحك ولا تنقل الرمز إطلاقًا، لكن القاعدة الأكثر أمانًا هي فك تشفير رموز التطوير قصيرة العمر كلما أمكن ذلك.

privacy

يتكوّن الـ JWT من ثلاثة أجزاء مُرمّزة بترميز Base64URL ومفصولة بنقاط: الترويسة (خوارزمية التوقيع)، والحمولة (المطالبات التي يريد المُصدر أن يثق بها المُتحقّق)، والتوقيع (رمز MAC أو توقيع رقمي على header.payload). فك الترميز لا يحتاج أبدًا إلى مفتاح — التحقّق وحده هو الذي يحتاجه.

technical

رمز مدمج وآمن للاستخدام في URL يتكوّن من ثلاثة أجزاء بترميز Base64URL — الترويسة والحمولة والتوقيع — ويحمل ادعاءات موقّعة مثل معرّف المستخدم ووقت انتهاء الصلاحية. يُستخدم على نطاق واسع لجلسات تسجيل الدخول عديمة الحالة وتأمين طلبات API. الصق واحدًا في الأعلى لفحص ترويسته وحمولته.

technical

أسفل الترويسة والحمولة المفكوكتين، الصق سرّ التوقيع (لـ HS256) أو المفتاح العام للمُصدِر بصيغة PEM أو JWK (لـ RS256 وES256 وما شابهها) في مربّع «التحقّق من التوقيع»، ثم انقر «تحقّق». وتُبيّن الشارة الظاهرة ما إذا كان التوقيع صالحًا أو غير صالح أو يستخدم خوارزمية لا يدعمها المدقّق في المتصفّح — وكل ذلك يُحسَب محليًا دون إرسال الرمز أو المفتاح إلى أي مكان.

features

بالنسبة لخوارزميات HMAC مثل HS256، تلصق سلسلة السر المشترك الخام. أما بالنسبة للخوارزميات غير المتماثلة مثل RS256 أو RS384 أو ES256، فتحتاج إلى المفتاح العام للمُصدر — لا المفتاح الخاص أبدًا — مقدَّمًا ككتلة PEM أو JWK؛ لصق النصف الخطأ من زوج مفاتيح غير متماثل سيجعل التحقق يفشل حتى لو كان الرمز صالحًا.

technical

تدعم لوحة Verify signature كل خوارزميات JOSE الرئيسية: HS256/384/512 ‏(HMAC بسرّ مشترك)، و RS256/384/512 ‏(RSASSA-PKCS1-v1_5 بمفتاح RSA عام)، و PS256/384/512 ‏(RSA-PSS بمفتاح RSA عام)، و ES256/384/512 ‏(ECDSA على منحنى P-256/P-384/P-521 المطابق). أما الرموز الموقّعة بـ "none" أو أي خوارزمية خارج هذه القائمة فيُبلَّغ عنها دائمًا كغير مدعومة بدلًا من وسمها كصالحة، وهو ما يحميك أيضًا من حيلة التزوير الكلاسيكية alg=none.

technical

السبب الأكثر شيوعًا هو لصق مسافة إضافية أو سطر جديد لاحق في مربّع السرّ — فالمُحقّق يجزّئ البايتات التي تدخلها بالضبط، لذا يكسر أثرٌ من النسخ واللصق التطابق. وتأكّد أيضًا من أنك تتحقق من الرمز الحالي: فإن أُعيد إصدار الـ JWT بعد نسخك له، أو كان سرّ المزوّد مشفّرًا بـ base64 بدلًا من سلسلة خام، فك تشفيره أولًا قبل لصقه.

tips

انقر على Try sample JWT لتحميل رمز HS256 تجريبي يحتوي على مطالبات sub وname وiat وexp حتى ترى فك التشفير والتحقق من الانتهاء يعملان قبل لصق الرمز الخاص بك. وبمجرد وجود رمز في الحقل، يظهر بجانبه زر Clear يمسح المُدخل ويعيده فارغًا بنقرة واحدة.

usage

لكل من لوحات الترويسة والحمولة والتوقيع زر نسخ خاص به في زاويته العلوية اليمنى ينسخ فقط JSON الخاص بذلك القسم (أو سلسلة التوقيع الخام) إلى الحافظة. يوجد أيضًا زر رئيسي لنسخ الحمولة أسفل اللوحات للحالة الأكثر شيوعًا وهي أخذ المطالبات فقط للصقها في مصحح أخطاء أو تقرير عن خلل.

features

انسخ القيمة الموجودة بعد 'Bearer ' في ترويسة Authorization — الجزء eyJ… هو رمز JWT نفسه — والصقه في أداة فك الترميز لرؤية الترويسة (header) ومطالبات المحتوى (payload) وحالة الانتهاء فورًا. إذا نسخت السلسلة كاملة 'Bearer eyJ…'، فاحذف بادئة 'Bearer ' أولاً حتى يتكون الرمز من ثلاثة أجزاء مفصولة بنقاط بالضبط.

usage

لا — هذه أداة لفك التشفير والعرض، وليست محررًا لرموز JWT. فتغيير المحتوى (payload) يُبطل التوقيع، وبالتالي سيرفض أي خادم يتحقق من الرمز النسخة المعدَّلة. ولتغيير الادعاءات (claims) يجب إصدار رمز جديد موقّع بالمفتاح السري أو الخاص الصحيح. استخدم أداة فك التشفير لقراءة الرموز وتصحيح أخطائها، وليس لتعديلها.

features

لا — يعمل JWT Decoder بالكامل في متصفحك، لذا فإن ما تلصقه لا يغادر الجهاز الذي تستخدمه أبدًا. وهذا مهم إذا كنت تتحقق من شيء يحتوي على رمز مميز أو مفتاح أو بيانات العميل. إغلاق علامة التبويب يكفي لمسحها.

troubleshooting

يشير الخطأ إلى الموضع الأول الذي لا يمكن تحليله، والذي عادة ما يكون بعد الخطأ الحقيقي مباشرة وليس عليه - فاصلة مفقودة، أو اقتباس أو قوس غير مغلق، أو اقتباس ذكي تم لصقه من مستند بدلاً من اقتباس مستقيم. تحقق من السطر الموجود أعلى الموضع المُبلغ عنه أولاً.

troubleshooting

لا لكلاهما. JWT Decoder مجاني، والتنزيل الخاص بك لا يحمل أي علامة مائية، ولا يُطلب منك أي شيء في النهاية - ليس هناك أي معنى في التدفق حيث تنتهي من العمل ثم تكتشف أنه يكلف أموالاً.

pricing

لا — تعمل أداة «JWT Decoder» في المتصفح على الكمبيوتر والهاتف. لا يوجد شيء لتثبيته، ولا تجربة لبدئها، ولا ترخيص لشرائه قبل أن تعرف إن كانت تلبي احتياجك. جرّبها على الملف الذي تواجه مشكلة معه فعلًا بدلًا من ملف تجريبي.

troubleshooting

كيف تساعدك أداة فك ترميز JWT على إنجاز مهمتك

فهو يحل المشكلات الحقيقية كل يوم، للشركات والمبدعين والمهام اليومية. ابحث عن حالة الاستخدام التي تناسبك وابدأ.

للمطورين

تصحيح تدفقات OAuth وOpenID Connect

فُكّ ترميز رموز الوصول ورموز المعرّف التي تُرجعها Auth0 وOkta وCognito وAzure AD للتحقق من النطاقات والجمهور والجهات المُصدِرة أثناء عمل تكامل OAuth المحلي

للمطورين

فحص ترويسات التفويض في استدعاءات API

الصق الرمز الحامل (bearer token) من طلب API فاشل للتأكد مما إذا كان المستأجِر أو الدور أو تاريخ الانتهاء الخاطئ هو السبب قبل فتح تذكرة مع فريق الخادم

للمطورين

تحقق من انتهاء صلاحية الرمز المميز أثناء التطوير

اكتشف الرموز المنتهية الصلاحية التي تعطّل بيئة التجهيز لديك بصمت من خلال قراءة المطالبة exp — دون الحاجة إلى نسخ الرمز إلى الطرفية أو كتابة سكربت سريع

للأعمال

تدقيق الصلاحيات المُشفّرة في مطالبات الرمز

تحقّق من المطالبات المخصّصة مثل الأدوار والمستأجرين وأعلام الميزات حتى يتمكّن المسؤولون من تأكيد أن رمز العميل يمنح بالضبط مستوى الوصول الذي قصده فريق الترخيص

للأعمال

التحقق من تكاملات الدخول الموحّد

افحص رموز SAML و OIDC الناتجة عن تكاملات تسجيل الدخول الموحّد للمؤسسات للتأكد من عضويات المجموعات وتعيينات السمات قبل الطرح لجميع الموظفين

التعليم

علّم المصادقة القائمة على الرموز

استخدم لوحات الترويسة والحمولة والتوقيع المفكّكة لشرح كيفية بنية رموز JWT لطلاب المعسكرات التدريبية والمهندسين المبتدئين وحضور ورش الأمان

للمطورين

تأكيد إعداد توقيع Webhook لدى شريك

الصق مفتاح RS256 أو ES256 العام لشريك في التحقق من التوقيع لتأكيد أن حمولات webhook الخاصة به موقّعة بشكل صحيح فعلاً قبل تحويل التكامل إلى الإنتاج.

الخصوصية والأمان

التحقيق في رمز مسرَّب أو مشبوه

فك ترميز رمز مميز موجود في السجلات أو في تقرير خطأ للتحقق من الجمهور (audience) والصلاحيات (scopes) وتاريخ الانتهاء دون الحاجة إلى مفتاح التوقيع، لتقييم مدى التعرّض بسرعة أثناء أي حادث.

على الجوال

تصحيح أعطال تسجيل الدخول في تطبيقات الجوال

الصق رمز الوصول الذي يتلقاه تطبيق الجوال الخاص بك بعد تسجيل الدخول لتأكيد أن انتهاء الصلاحية والمُصدِر والمطالبات المخصصة تطابق ما يتوقعه الخادم الخلفي عندما يعمل تسجيل الدخول على الويب لكنه يفشل على iOS أو Android.

للأعمال

تحقّق من صحة الرموز (Tokens) من Firebase وSupabase وClerk

فك ترميز وفحص الرموز المميزة الصادرة عن مزوّدي المصادقة الحديثين مثل Firebase وSupabase وClerk للتأكد من أن المطالبات (claims) التي يقرأها تطبيقك (uid، role، tenant) موجودة فعلًا قبل إعداد منطق التفويض.

شاهد كل تحويل عند اكتماله

تعبر كل صورة خط المقارنة من دون تعديل وتظهر في الجهة الأخرى مكتملة.