انظر داخل أي طائرة من طراز JWT - رئيس، حمولة وخلاصة
Debugging auth means squinting at opaque tokens. Paste a JWT to see its decoded header, payload and expiry instantly — then copy locally. Free to use, with no account needed.
Decode and verify entirely in your browser — nothing is uploaded.
What you can do with أداة فك ترميز JWT
كُلّ شيء هذه الأداةِ تُساعدُك تُنجزُ - لا منحنى تَعَلّمَ، لا تركيب.
- Decode JWT header and payload immediately
- Inspect token claims in readable JSON
- تأكّدْ ما إذا a token إنتهتْ
- التحقق من التوقيع مع سرك أو مفتاحك
- المسائل المتعلقة بفقر الديون أثناء التنمية
- حاولي أن تري عينة
وضع المعلومات
3 settings
Every control in أداة فك ترميز JWT, explained — what it does and when to use it.
الإعدادات
- جرّب عيّنة JWTلعق واحد
- يحمّل رمزًا تجريبيًا يتضمن مطالبات قياسية مثل sub وiat وexp لترى فك الترميز والتحقق من انتهاء الصلاحية عمليًا قبل لصق رمز JWT الخاص بك.
التصديق
- التصديقمدخلات نصية
- الصق سر HMAC المشترك (HS256) أو المفتاح العام RSA/EC الخاص بالجهة المُصدِرة بصيغة PEM أو JWK، وهو ما سيُتحقق من توقيع الرمز مقابله.
- التصديقلعق واحد
- يجري التحقق من التوقيع باستخدام المفتاح السري أو العام الذي أدخلته، ويعرض شارة تبيّن ما إذا كان التوقيع صالحًا أو غير صالح أو يستخدم خوارزمية غير مدعومة.
انتهيت من أداة فك ترميز JWT؟ جرّب هذه بعدها
أدوات مختارة بعناية تتناسب مع أداة فك ترميز JWT. تابع عملك دون فقدان ملفك.
مُرمِّز / مُفكِّك ترميز Base64
Cryptic Base64 in logs and payloads slows you down. Decode to readable text or encode any text or file — URL-safe, UTF-8 safe, and instant in your browser.
جرّبه الآنمولّد التجزئة
Verifying downloads shouldn't need a command line. Drop a file or paste text for instant SHA-1, SHA-256, SHA-384 and SHA-512 digests. Use and copy results free — no account needed.
جرّبه الآنتجميل JSON
One-line API responses are impossible to scan. Paste or drop JSON to validate it, pretty-print at 2, 4, or 8 spaces, or minify it for production — instantly in your browser.
جرّبه الآنأداة ترميز / فك ترميز URL
Percent-encoded URLs are unreadable, and hand-editing breaks them. Paste any string or full URL to encode or decode it correctly in component or full-URL mode, right in your browser.
جرّبه الآنمولِّد كلمات المرور
Weak, reused passwords get accounts hijacked. Create cryptographically random passwords up to 128 characters with live strength feedback, then copy securely. Free to use, with no account needed.
جرّبه الآنأداة مقارنة النصوص
Eyeballing two versions misses changes. Paste both texts and see every addition and deletion highlighted in split or unified view — then copy the result. Free to use, with no account needed.
جرّبه الآنالأسئلة الشائعة
الصق رمز JWT المُرمَّز (السلسلة الطويلة eyJ…) في صندوق الإدخال. تقسمه الأداة عند النقطتين، وتفك ترميز الترويسة والحمولة بـ Base64URL، وتعرض كود JSON لكل منهما إضافةً إلى مقطع التوقيع الخام — وكل ذلك دون إجراء أي طلب شبكي.
usageلا. يقوم أداة فك الترميز بتحليل الرمز فقط — فهو لا يتحقق من التوقيع مقابل مفتاح سري أو عام، لأن التحقق يتطلب مادة مفتاح الجهة المُصدِرة. استخدم مكتبة JWT على جانب الخادم للتحقق في بيئة الإنتاج؛ هذه الأداة مخصصة للفحص وتصحيح الأخطاء.
technicalتحصل على الترويسة (الخوارزمية ومعرّف المفتاح)، ومطالبات الحمولة (sub وiss وaud وiat وexp وأي مطالبات مخصصة)، والتوقيع الخام. وتُنسَّق مطالبات الطوابع الزمنية القياسية كتواريخ مقروءة للإنسان بحيث يمكنك رصد الرموز المنتهية بلمحة واحدة.
featuresإذا احتوت الحمولة على مطالبة "exp" القياسية، تقارنها الأداة بالوقت الحالي وتعرض إما "صالح حتى" أو "انتهت صلاحية الرمز في" مع الطابع الزمني الدقيق. أما الرموز التي لا تحتوي على مطالبة exp فيُبلَّغ عنها بأنها بلا تاريخ انتهاء.
featuresيمكن لأي شخص يقرأ حمولة رمز JWT استخدامه حتى انتهاء صلاحيته، لذا فإن رموز الإنتاج تنتمي إلى الأدوات الخاصة. يعمل أداة فك التشفير هذه بالكامل داخل متصفحك ولا تنقل الرمز إطلاقًا، لكن القاعدة الأكثر أمانًا هي فك تشفير رموز التطوير قصيرة العمر كلما أمكن ذلك.
privacyيتكوّن الـ JWT من ثلاثة أجزاء مُرمّزة بترميز Base64URL ومفصولة بنقاط: الترويسة (خوارزمية التوقيع)، والحمولة (المطالبات التي يريد المُصدر أن يثق بها المُتحقّق)، والتوقيع (رمز MAC أو توقيع رقمي على header.payload). فك الترميز لا يحتاج أبدًا إلى مفتاح — التحقّق وحده هو الذي يحتاجه.
technicalرمز مدمج وآمن للاستخدام في URL يتكوّن من ثلاثة أجزاء بترميز Base64URL — الترويسة والحمولة والتوقيع — ويحمل ادعاءات موقّعة مثل معرّف المستخدم ووقت انتهاء الصلاحية. يُستخدم على نطاق واسع لجلسات تسجيل الدخول عديمة الحالة وتأمين طلبات API. الصق واحدًا في الأعلى لفحص ترويسته وحمولته.
technicalأسفل الترويسة والحمولة المفكوكتين، الصق سرّ التوقيع (لـ HS256) أو المفتاح العام للمُصدِر بصيغة PEM أو JWK (لـ RS256 وES256 وما شابهها) في مربّع «التحقّق من التوقيع»، ثم انقر «تحقّق». وتُبيّن الشارة الظاهرة ما إذا كان التوقيع صالحًا أو غير صالح أو يستخدم خوارزمية لا يدعمها المدقّق في المتصفّح — وكل ذلك يُحسَب محليًا دون إرسال الرمز أو المفتاح إلى أي مكان.
featuresبالنسبة لخوارزميات HMAC مثل HS256، تلصق سلسلة السر المشترك الخام. أما بالنسبة للخوارزميات غير المتماثلة مثل RS256 أو RS384 أو ES256، فتحتاج إلى المفتاح العام للمُصدر — لا المفتاح الخاص أبدًا — مقدَّمًا ككتلة PEM أو JWK؛ لصق النصف الخطأ من زوج مفاتيح غير متماثل سيجعل التحقق يفشل حتى لو كان الرمز صالحًا.
technicalتدعم لوحة Verify signature كل خوارزميات JOSE الرئيسية: HS256/384/512 (HMAC بسرّ مشترك)، و RS256/384/512 (RSASSA-PKCS1-v1_5 بمفتاح RSA عام)، و PS256/384/512 (RSA-PSS بمفتاح RSA عام)، و ES256/384/512 (ECDSA على منحنى P-256/P-384/P-521 المطابق). أما الرموز الموقّعة بـ "none" أو أي خوارزمية خارج هذه القائمة فيُبلَّغ عنها دائمًا كغير مدعومة بدلًا من وسمها كصالحة، وهو ما يحميك أيضًا من حيلة التزوير الكلاسيكية alg=none.
technicalالسبب الأكثر شيوعًا هو لصق مسافة إضافية أو سطر جديد لاحق في مربّع السرّ — فالمُحقّق يجزّئ البايتات التي تدخلها بالضبط، لذا يكسر أثرٌ من النسخ واللصق التطابق. وتأكّد أيضًا من أنك تتحقق من الرمز الحالي: فإن أُعيد إصدار الـ JWT بعد نسخك له، أو كان سرّ المزوّد مشفّرًا بـ base64 بدلًا من سلسلة خام، فك تشفيره أولًا قبل لصقه.
tipsانقر على Try sample JWT لتحميل رمز HS256 تجريبي يحتوي على مطالبات sub وname وiat وexp حتى ترى فك التشفير والتحقق من الانتهاء يعملان قبل لصق الرمز الخاص بك. وبمجرد وجود رمز في الحقل، يظهر بجانبه زر Clear يمسح المُدخل ويعيده فارغًا بنقرة واحدة.
usageلكل من لوحات الترويسة والحمولة والتوقيع زر نسخ خاص به في زاويته العلوية اليمنى ينسخ فقط JSON الخاص بذلك القسم (أو سلسلة التوقيع الخام) إلى الحافظة. يوجد أيضًا زر رئيسي لنسخ الحمولة أسفل اللوحات للحالة الأكثر شيوعًا وهي أخذ المطالبات فقط للصقها في مصحح أخطاء أو تقرير عن خلل.
featuresانسخ القيمة الموجودة بعد 'Bearer ' في ترويسة Authorization — الجزء eyJ… هو رمز JWT نفسه — والصقه في أداة فك الترميز لرؤية الترويسة (header) ومطالبات المحتوى (payload) وحالة الانتهاء فورًا. إذا نسخت السلسلة كاملة 'Bearer eyJ…'، فاحذف بادئة 'Bearer ' أولاً حتى يتكون الرمز من ثلاثة أجزاء مفصولة بنقاط بالضبط.
usageلا — هذه أداة لفك التشفير والعرض، وليست محررًا لرموز JWT. فتغيير المحتوى (payload) يُبطل التوقيع، وبالتالي سيرفض أي خادم يتحقق من الرمز النسخة المعدَّلة. ولتغيير الادعاءات (claims) يجب إصدار رمز جديد موقّع بالمفتاح السري أو الخاص الصحيح. استخدم أداة فك التشفير لقراءة الرموز وتصحيح أخطائها، وليس لتعديلها.
featuresكيف تساعدك أداة فك ترميز JWT على إنجاز مهمتك
مشكلات حقيقية تحلّها كل يوم — للشركات والمبدعين والمهام اليومية. اعثر على حالة الاستخدام التي تناسبك وابدأ في ثوانٍ.
تصحيح تدفقات OAuth وOpenID Connect
فُكّ ترميز رموز الوصول ورموز المعرّف التي تُرجعها Auth0 وOkta وCognito وAzure AD للتحقق من النطاقات والجمهور والجهات المُصدِرة أثناء عمل تكامل OAuth المحلي
فحص ترويسات التفويض في استدعاءات API
الصق الرمز الحامل (bearer token) من طلب API فاشل للتأكد مما إذا كان المستأجِر أو الدور أو تاريخ الانتهاء الخاطئ هو السبب قبل فتح تذكرة مع فريق الخادم
تحقق من انتهاء صلاحية الرمز المميز أثناء التطوير
اكتشف الرموز المنتهية الصلاحية التي تعطّل بيئة التجهيز لديك بصمت من خلال قراءة المطالبة exp — دون الحاجة إلى نسخ الرمز إلى الطرفية أو كتابة سكربت سريع
تدقيق الصلاحيات المُشفّرة في مطالبات الرمز
تحقّق من المطالبات المخصّصة مثل الأدوار والمستأجرين وأعلام الميزات حتى يتمكّن المسؤولون من تأكيد أن رمز العميل يمنح بالضبط مستوى الوصول الذي قصده فريق الترخيص
التحقق من تكاملات الدخول الموحّد
افحص رموز SAML و OIDC الناتجة عن تكاملات تسجيل الدخول الموحّد للمؤسسات للتأكد من عضويات المجموعات وتعيينات السمات قبل الطرح لجميع الموظفين
علّم المصادقة القائمة على الرموز
استخدم لوحات الترويسة والحمولة والتوقيع المفكّكة لشرح كيفية بنية رموز JWT لطلاب المعسكرات التدريبية والمهندسين المبتدئين وحضور ورش الأمان
تأكيد إعداد توقيع Webhook لدى شريك
الصق مفتاح RS256 أو ES256 العام لشريك في التحقق من التوقيع لتأكيد أن حمولات webhook الخاصة به موقّعة بشكل صحيح فعلاً قبل تحويل التكامل إلى الإنتاج.
التحقيق في رمز مسرَّب أو مشبوه
فك ترميز رمز مميز موجود في السجلات أو في تقرير خطأ للتحقق من الجمهور (audience) والصلاحيات (scopes) وتاريخ الانتهاء دون الحاجة إلى مفتاح التوقيع، لتقييم مدى التعرّض بسرعة أثناء أي حادث.
تصحيح أعطال تسجيل الدخول في تطبيقات الجوال
الصق رمز الوصول الذي يتلقاه تطبيق الجوال الخاص بك بعد تسجيل الدخول لتأكيد أن انتهاء الصلاحية والمُصدِر والمطالبات المخصصة تطابق ما يتوقعه الخادم الخلفي عندما يعمل تسجيل الدخول على الويب لكنه يفشل على iOS أو Android.
تحقّق من صحة الرموز (Tokens) من Firebase وSupabase وClerk
فك ترميز وفحص الرموز المميزة الصادرة عن مزوّدي المصادقة الحديثين مثل Firebase وSupabase وClerk للتأكد من أن المطالبات (claims) التي يقرأها تطبيقك (uid، role، tenant) موجودة فعلًا قبل إعداد منطق التفويض.
