أداة فك تشفير وتصحيح JWT مجاناً

الصق أي رمز JSON Web Token لفك تشفير الرأس والحمولة فوراً، والتحقق من حالة الصلاحية، والتحقق من التوقيع — يدعم HS256, RS256, ES256, PS256 والمزيد. تعمل الأداة بنسبة 100% من جهة العميل؛ رموزك لا تغادر متصفحك أبداً.

9 خوارزميات مدعومة
100% أمان كامل عبر المتصفح
0 بيانات مرسلة للخوادم
الرأس (Header) الحمولة (Payload) التوقيع (Signature)
الصق رمز JWT أعلاه لفك تشفيره على الفور.

ما بداخل رمز JWT

الرأس (Header)

عبارة عن كائن JSON صغير يحدد خوارزمية التوقيع (alg) ونوع الرمز (typ). يتم فك تشفيره، وليس تشفيره — مرئي لأي شخص يمتلك الرمز.

JSON مشفر بـ Base64URL

الحمولة (Payload)

المطالبات (Claims) — البيانات الفعلية، مثل هوية مالك الرمز (sub) ومتى ينتهي (exp). وهي أيضاً مشفرة ترميزياً فقط، لا تتعامل معها كبيانات سرية.

JSON مشفر بـ Base64URL

التوقيع (Signature)

توقيع مشفر على الرأس والحمولة. هذا هو الجزء الوحيد الذي يثبت أن الرمز أصلي ولم يتم تعديله — والجزء الوحيد الذي يتطلب مفتاحاً للتحقق منه.

مُوَقع عبر HMAC أو مفتاح عام

الأسئلة الشائعة

ماذا يفعل مفكك JWT؟

يقوم مفكك JWT بتقسيم الرمز إلى أجزائه الثلاثة — الرأس، الحمولة، و التوقيع — ثم يقوم بفك تشفير الرأس والحمولة المرمزين بـ Base64URL حتى تتمكن من قراءة المطالبات والبيانات الوصفية الفعلية بداخله، مثل الخوارزمية المستخدمة، والموضوع، ووقت انتهاء الصلاحية.

هل فك تشفير JWT هو نفسه التحقق من صحته؟

لا. فك التشفير يكشف فقط عن المحتوى القابل للقراءة للرمز — ولا يتطلب أي مفتاح سري ولا يثبت أي شيء حول موثوقيته. أما التحقق (Verification) فيقوم بفحص التوقيع مقابل مفتاح سري أو مفتاح عام للتأكد من أن الرمز أصلي ولم يتم العبث به. يمكن لأي شخص فك تشفير JWT؛ لكن الشخص الذي يمتلك المفتاح الصحيح فقط هو من يمكنه التحقق منه.

هل أحتاج إلى المفتاح السري لفك تشفير JWT؟

لا. الرأس والحمولة في JWT يتم ترميزهما بـ Base64URL فقط، وليستا مشفرتين، لذلك يمكن لأي شخص فك تشفيرهما وقراءتهما بدون أي مفتاح. يلزم وجود مفتاح سري أو عام فقط للتحقق من صحة التوقيع، وليس لفك تشفير المحتوى القابل للقراءة.

هل يتم إرسال بيانات الرمز الخاص بي إلى خادمكم؟

لا. تعمل هذه الأداة بالكامل داخل متصفحك باستخدام JavaScript وواجهة برمجة تطبيقات Web Crypto API. لا يتم إرسال رمزك، مفتاحك السري، ومفتاحك العام إلى أي مكان أبداً. يمكنك التحقق من ذلك بنفسك من خلال فحص علامة تبويب الشبكة (Network) في متصفحك أثناء استخدام الأداة.

هل يمكنني التحقق من رموز RS256 أو ES256 باستخدام هذه الأداة؟

نعم. يدعم هذا المفكك التحقق من التوقيع لخوارزميات HMAC (HS256, HS384, HS512) باستخدام سر مشترك، ولخوارزميات المفتاح العام (RS256/384/512، ES256/384/512، PS256/384/512) باستخدام مفتاح عام بتنسيق PEM.

لماذا يظهر أن الرمز الخاص بي منتهي الصلاحية؟

تتضمن رموز JWT عادةً مطالبة exp — وهي طابع زمني بنظام Unix يحدد متى يتوقف الرمز عن كونه صالحاً. إذا كان الوقت الحالي قد تجاوز ذلك الطابع الزمني، فإن الرمز يعتبر منتهي الصلاحية ويجب رفضه من قبل أي خادم يقوم بفحصه، حتى لو كان التوقيع نفسه لا يزال صالحاً.

ماذا تعني alg: none ولماذا يتم وضع علامة تحذير عليها؟

الخوارزمية "none" تعني أن الرمز يدعي أنه لا يحتوي على توقيع على الإطلاق. تُعد هذه ثغرة معروفة وموثقة في JWT — فبعض المكتبات ذات التكوين الضعيف ستقبل هذه الرموز كرموز صالحة دون فحص أي شيء، مما يسمح للمهاجم بتزوير مطالبات عشوائية. يجب على أنظمة الإنتاج دائماً رفض الرموز غير الموقعة.

هل تحتاج لإنشاء مفتاح سري جديد؟

قم بإنشاء مفتاح سري JWT آمن ومشفّر لتوقيع الرموز الجديدة — مجاني، فوري، ويعمل 100% عبر المتصفح.

الانتقال إلى منشئ مفاتيح JWT السرية