انظر داخل أي طائرة من طراز JWT - رئيس، حمولة وخلاصة

Debugging auth means squinting at opaque tokens. Paste a JWT to see its decoded header, payload and expiry instantly — then copy locally. Free to use, with no account needed.

eyJh.eyJz.SflKHEADERPAYLOADSIGN
JWT المُرمَّز

Decode and verify entirely in your browser — nothing is uploaded.

What you can do with أداة فك ترميز JWT

كُلّ شيء هذه الأداةِ تُساعدُك تُنجزُ - لا منحنى تَعَلّمَ، لا تركيب.

  • Decode JWT header and payload immediately
  • Inspect token claims in readable JSON
  • تأكّدْ ما إذا a token إنتهتْ
  • التحقق من التوقيع مع سرك أو مفتاحك
  • المسائل المتعلقة بفقر الديون أثناء التنمية
  • حاولي أن تري عينة

وضع المعلومات

Every control in أداة فك ترميز JWT, explained — what it does and when to use it.

الإعدادات

جرّب عيّنة JWTلعق واحد
يحمّل رمزًا تجريبيًا يتضمن مطالبات قياسية مثل sub وiat وexp لترى فك الترميز والتحقق من انتهاء الصلاحية عمليًا قبل لصق رمز JWT الخاص بك.

التصديق

التصديقمدخلات نصية
الصق سر HMAC المشترك (HS256) أو المفتاح العام RSA/EC الخاص بالجهة المُصدِرة بصيغة PEM أو JWK، وهو ما سيُتحقق من توقيع الرمز مقابله.
التصديقلعق واحد
يجري التحقق من التوقيع باستخدام المفتاح السري أو العام الذي أدخلته، ويعرض شارة تبيّن ما إذا كان التوقيع صالحًا أو غير صالح أو يستخدم خوارزمية غير مدعومة.
Uploads are encrypted in transitRemoved under our retention policy

انتهيت من أداة فك ترميز JWT؟ جرّب هذه بعدها

أدوات مختارة بعناية تتناسب مع أداة فك ترميز JWT. تابع عملك دون فقدان ملفك.

عرض جميع الأدوات
Hi!SGkhIQ==

مُرمِّز / مُفكِّك ترميز Base64

Cryptic Base64 in logs and payloads slows you down. Decode to readable text or encode any text or file — URL-safe, UTF-8 safe, and instant in your browser.

جرّبه الآن
abcSHA-256ba7816bf8f01cfea414140de

مولّد التجزئة

Verifying downloads shouldn't need a command line. Drop a file or paste text for instant SHA-1, SHA-256, SHA-384 and SHA-512 digests. Use and copy results free — no account needed.

جرّبه الآن
{"id": 7,"ok": true}

تجميل JSON

One-line API responses are impossible to scan. Paste or drop JSON to validate it, pretty-print at 2, 4, or 8 spaces, or minify it for production — instantly in your browser.

جرّبه الآن
a%20b%3Dcpercent-encoded

أداة ترميز / فك ترميز URL

Percent-encoded URLs are unreadable, and hand-editing breaks them. Paste any string or full URL to encode or decode it correctly in component or full-URL mode, right in your browser.

جرّبه الآن
x9$Kf2

مولِّد كلمات المرور

Weak, reused passwords get accounts hijacked. Create cryptographically random passwords up to 128 characters with live strength feedback, then copy securely. Free to use, with no account needed.

جرّبه الآن
- old line+ new line shared+ added

أداة مقارنة النصوص

Eyeballing two versions misses changes. Paste both texts and see every addition and deletion highlighted in split or unified view — then copy the result. Free to use, with no account needed.

جرّبه الآن

الأسئلة الشائعة

الصق رمز JWT المُرمَّز (السلسلة الطويلة eyJ…) في صندوق الإدخال. تقسمه الأداة عند النقطتين، وتفك ترميز الترويسة والحمولة بـ Base64URL، وتعرض كود JSON لكل منهما إضافةً إلى مقطع التوقيع الخام — وكل ذلك دون إجراء أي طلب شبكي.

usage

لا. يقوم أداة فك الترميز بتحليل الرمز فقط — فهو لا يتحقق من التوقيع مقابل مفتاح سري أو عام، لأن التحقق يتطلب مادة مفتاح الجهة المُصدِرة. استخدم مكتبة JWT على جانب الخادم للتحقق في بيئة الإنتاج؛ هذه الأداة مخصصة للفحص وتصحيح الأخطاء.

technical

تحصل على الترويسة (الخوارزمية ومعرّف المفتاح)، ومطالبات الحمولة (sub وiss وaud وiat وexp وأي مطالبات مخصصة)، والتوقيع الخام. وتُنسَّق مطالبات الطوابع الزمنية القياسية كتواريخ مقروءة للإنسان بحيث يمكنك رصد الرموز المنتهية بلمحة واحدة.

features

إذا احتوت الحمولة على مطالبة "exp" القياسية، تقارنها الأداة بالوقت الحالي وتعرض إما "صالح حتى" أو "انتهت صلاحية الرمز في" مع الطابع الزمني الدقيق. أما الرموز التي لا تحتوي على مطالبة exp فيُبلَّغ عنها بأنها بلا تاريخ انتهاء.

features

يمكن لأي شخص يقرأ حمولة رمز JWT استخدامه حتى انتهاء صلاحيته، لذا فإن رموز الإنتاج تنتمي إلى الأدوات الخاصة. يعمل أداة فك التشفير هذه بالكامل داخل متصفحك ولا تنقل الرمز إطلاقًا، لكن القاعدة الأكثر أمانًا هي فك تشفير رموز التطوير قصيرة العمر كلما أمكن ذلك.

privacy

يتكوّن الـ JWT من ثلاثة أجزاء مُرمّزة بترميز Base64URL ومفصولة بنقاط: الترويسة (خوارزمية التوقيع)، والحمولة (المطالبات التي يريد المُصدر أن يثق بها المُتحقّق)، والتوقيع (رمز MAC أو توقيع رقمي على header.payload). فك الترميز لا يحتاج أبدًا إلى مفتاح — التحقّق وحده هو الذي يحتاجه.

technical

رمز مدمج وآمن للاستخدام في URL يتكوّن من ثلاثة أجزاء بترميز Base64URL — الترويسة والحمولة والتوقيع — ويحمل ادعاءات موقّعة مثل معرّف المستخدم ووقت انتهاء الصلاحية. يُستخدم على نطاق واسع لجلسات تسجيل الدخول عديمة الحالة وتأمين طلبات API. الصق واحدًا في الأعلى لفحص ترويسته وحمولته.

technical

أسفل الترويسة والحمولة المفكوكتين، الصق سرّ التوقيع (لـ HS256) أو المفتاح العام للمُصدِر بصيغة PEM أو JWK (لـ RS256 وES256 وما شابهها) في مربّع «التحقّق من التوقيع»، ثم انقر «تحقّق». وتُبيّن الشارة الظاهرة ما إذا كان التوقيع صالحًا أو غير صالح أو يستخدم خوارزمية لا يدعمها المدقّق في المتصفّح — وكل ذلك يُحسَب محليًا دون إرسال الرمز أو المفتاح إلى أي مكان.

features

بالنسبة لخوارزميات HMAC مثل HS256، تلصق سلسلة السر المشترك الخام. أما بالنسبة للخوارزميات غير المتماثلة مثل RS256 أو RS384 أو ES256، فتحتاج إلى المفتاح العام للمُصدر — لا المفتاح الخاص أبدًا — مقدَّمًا ككتلة PEM أو JWK؛ لصق النصف الخطأ من زوج مفاتيح غير متماثل سيجعل التحقق يفشل حتى لو كان الرمز صالحًا.

technical

تدعم لوحة Verify signature كل خوارزميات JOSE الرئيسية: HS256/384/512 ‏(HMAC بسرّ مشترك)، و RS256/384/512 ‏(RSASSA-PKCS1-v1_5 بمفتاح RSA عام)، و PS256/384/512 ‏(RSA-PSS بمفتاح RSA عام)، و ES256/384/512 ‏(ECDSA على منحنى P-256/P-384/P-521 المطابق). أما الرموز الموقّعة بـ "none" أو أي خوارزمية خارج هذه القائمة فيُبلَّغ عنها دائمًا كغير مدعومة بدلًا من وسمها كصالحة، وهو ما يحميك أيضًا من حيلة التزوير الكلاسيكية alg=none.

technical

السبب الأكثر شيوعًا هو لصق مسافة إضافية أو سطر جديد لاحق في مربّع السرّ — فالمُحقّق يجزّئ البايتات التي تدخلها بالضبط، لذا يكسر أثرٌ من النسخ واللصق التطابق. وتأكّد أيضًا من أنك تتحقق من الرمز الحالي: فإن أُعيد إصدار الـ JWT بعد نسخك له، أو كان سرّ المزوّد مشفّرًا بـ base64 بدلًا من سلسلة خام، فك تشفيره أولًا قبل لصقه.

tips

انقر على Try sample JWT لتحميل رمز HS256 تجريبي يحتوي على مطالبات sub وname وiat وexp حتى ترى فك التشفير والتحقق من الانتهاء يعملان قبل لصق الرمز الخاص بك. وبمجرد وجود رمز في الحقل، يظهر بجانبه زر Clear يمسح المُدخل ويعيده فارغًا بنقرة واحدة.

usage

لكل من لوحات الترويسة والحمولة والتوقيع زر نسخ خاص به في زاويته العلوية اليمنى ينسخ فقط JSON الخاص بذلك القسم (أو سلسلة التوقيع الخام) إلى الحافظة. يوجد أيضًا زر رئيسي لنسخ الحمولة أسفل اللوحات للحالة الأكثر شيوعًا وهي أخذ المطالبات فقط للصقها في مصحح أخطاء أو تقرير عن خلل.

features

انسخ القيمة الموجودة بعد 'Bearer ' في ترويسة Authorization — الجزء eyJ… هو رمز JWT نفسه — والصقه في أداة فك الترميز لرؤية الترويسة (header) ومطالبات المحتوى (payload) وحالة الانتهاء فورًا. إذا نسخت السلسلة كاملة 'Bearer eyJ…'، فاحذف بادئة 'Bearer ' أولاً حتى يتكون الرمز من ثلاثة أجزاء مفصولة بنقاط بالضبط.

usage

لا — هذه أداة لفك التشفير والعرض، وليست محررًا لرموز JWT. فتغيير المحتوى (payload) يُبطل التوقيع، وبالتالي سيرفض أي خادم يتحقق من الرمز النسخة المعدَّلة. ولتغيير الادعاءات (claims) يجب إصدار رمز جديد موقّع بالمفتاح السري أو الخاص الصحيح. استخدم أداة فك التشفير لقراءة الرموز وتصحيح أخطائها، وليس لتعديلها.

features

كيف تساعدك أداة فك ترميز JWT على إنجاز مهمتك

مشكلات حقيقية تحلّها كل يوم — للشركات والمبدعين والمهام اليومية. اعثر على حالة الاستخدام التي تناسبك وابدأ في ثوانٍ.

للمطورين

تصحيح تدفقات OAuth وOpenID Connect

فُكّ ترميز رموز الوصول ورموز المعرّف التي تُرجعها Auth0 وOkta وCognito وAzure AD للتحقق من النطاقات والجمهور والجهات المُصدِرة أثناء عمل تكامل OAuth المحلي

للمطورين

فحص ترويسات التفويض في استدعاءات API

الصق الرمز الحامل (bearer token) من طلب API فاشل للتأكد مما إذا كان المستأجِر أو الدور أو تاريخ الانتهاء الخاطئ هو السبب قبل فتح تذكرة مع فريق الخادم

للمطورين

تحقق من انتهاء صلاحية الرمز المميز أثناء التطوير

اكتشف الرموز المنتهية الصلاحية التي تعطّل بيئة التجهيز لديك بصمت من خلال قراءة المطالبة exp — دون الحاجة إلى نسخ الرمز إلى الطرفية أو كتابة سكربت سريع

للأعمال

تدقيق الصلاحيات المُشفّرة في مطالبات الرمز

تحقّق من المطالبات المخصّصة مثل الأدوار والمستأجرين وأعلام الميزات حتى يتمكّن المسؤولون من تأكيد أن رمز العميل يمنح بالضبط مستوى الوصول الذي قصده فريق الترخيص

للأعمال

التحقق من تكاملات الدخول الموحّد

افحص رموز SAML و OIDC الناتجة عن تكاملات تسجيل الدخول الموحّد للمؤسسات للتأكد من عضويات المجموعات وتعيينات السمات قبل الطرح لجميع الموظفين

التعليم

علّم المصادقة القائمة على الرموز

استخدم لوحات الترويسة والحمولة والتوقيع المفكّكة لشرح كيفية بنية رموز JWT لطلاب المعسكرات التدريبية والمهندسين المبتدئين وحضور ورش الأمان

للمطورين

تأكيد إعداد توقيع Webhook لدى شريك

الصق مفتاح RS256 أو ES256 العام لشريك في التحقق من التوقيع لتأكيد أن حمولات webhook الخاصة به موقّعة بشكل صحيح فعلاً قبل تحويل التكامل إلى الإنتاج.

الخصوصية والأمان

التحقيق في رمز مسرَّب أو مشبوه

فك ترميز رمز مميز موجود في السجلات أو في تقرير خطأ للتحقق من الجمهور (audience) والصلاحيات (scopes) وتاريخ الانتهاء دون الحاجة إلى مفتاح التوقيع، لتقييم مدى التعرّض بسرعة أثناء أي حادث.

على الجوال

تصحيح أعطال تسجيل الدخول في تطبيقات الجوال

الصق رمز الوصول الذي يتلقاه تطبيق الجوال الخاص بك بعد تسجيل الدخول لتأكيد أن انتهاء الصلاحية والمُصدِر والمطالبات المخصصة تطابق ما يتوقعه الخادم الخلفي عندما يعمل تسجيل الدخول على الويب لكنه يفشل على iOS أو Android.

للأعمال

تحقّق من صحة الرموز (Tokens) من Firebase وSupabase وClerk

فك ترميز وفحص الرموز المميزة الصادرة عن مزوّدي المصادقة الحديثين مثل Firebase وSupabase وClerk للتأكد من أن المطالبات (claims) التي يقرأها تطبيقك (uid، role، tenant) موجودة فعلًا قبل إعداد منطق التفويض.