ما هو مفكك JWT؟

مفكك JWT مجاني عبر الإنترنت. الصق أي JWT لعرض الرأس والحمولة المفككة فورًا. تحقق من حالة انتهاء الصلاحية والموقّع والمطالبات.

رموز JSON Web Tokens (JWTs) هي تنسيق رموز مضغوط وآمن لروابط URL يُستخدم على نطاق واسع في أنظمة المصادقة الحديثة، وتفويض API، وتنفيذات تسجيل الدخول الموحد. يتيح لك مفكك JWT لصق أي JWT وفحص رأسها وحمولتها المفكوكة فورًا، مما يسهل تصحيح أخطاء تدفقات المصادقة وفهم محتويات الرمز.

عندما تلصق JWT، تقوم الأداة فورًا بتقسيمها إلى مكوناتها الثلاثة — الرأس والحمولة والتوقيع — وتفك ترميز الرأس والحمولة المشفرين بـ base64url إلى JSON منسق. يظهر الرأس خوارزمية التوقيع (مثل HS256 أو RS256) ونوع الرمز. تكشف الحمولة جميع الادعاءات بما في ذلك الادعاءات القياسية مثل iss (المصدر)، وsub (الموضوع)، وaud (الجمهور)، وexp (وقت الانتهاء)، وnbf (غير صالح قبل)، وiat (وقت الإصدار)، وأي ادعاءات مخصصة أدرجها المصدر.

يتم تمييز حالة الانتهاء بمؤشر واضح: صالح (الرمز لم ينتهِ)، أو منتهي الصلاحية (تجاوز وقت الانتهاء)، أو غير صالح بعد (قبل وقت nbf). هذا مفيد بشكل خاص أثناء التطوير عندما تحتاج إلى التحقق بسرعة مما إذا كان رمز الاختبار قد انتهى أو إذا كانت الادعاءات المستندة إلى الوقت مضبوطة بشكل صحيح.

تمييز جوهري: هذه الأداة تفك الترميز لكنها لا تتحقق من التواقيع. فك ترميز JWT سهل للغاية — الرأس والحمولة هما مجرد JSON مشفر بـ base64url يمكن لأي شخص قراءته. التوقيع هو ما يضمن عدم العبث بالرمز. بدون التحقق، يجب ألا تثق أبدًا في الادعاءات المفكوكة من مصدر غير موثوق. للتحقق من التوقيع، تحتاج إلى مفتاح التوقيع والمنطق المناسب على جانب الخادم.

حالات استخدام واقعية لـ مفكك JWT

تصحيح أخطاء رمز مصادقة

تعيد API الخاصة بك أخطاء 401 وتشك في أن JWT قد انتهى. الصق الرمز في المفكك وانظر إلى ادعاء exp. تعرض الأداة "منتهي الصلاحية" إذا كان الطابع الزمني في الماضي، مؤكدةً المشكلة. تحقق من ادعاء iat لمعرفة متى صدر الرمز وصحح منطق تجديد الرمز الخاص بك.

فحص رموز OAuth ID

يعيد مزود OAuth id_token أثناء تسجيل الدخول. الصقه في المفكك لفحص iss (رابط المصدر)، وsub (معرّف المستخدم)، وaud (معرّف العميل)، وأي ادعاءات مخصصة مثل البريد الإلكتروني أو الاسم. هذا مفيد للتحقق من أن الرمز يأتي من المصدر المتوقع ويحتوي على الجمهور المتوقع.

فحص الادعاءات في رمز تطوير

أثناء التطوير المحلي، تولد JWTs اختبارية مع ادعاءات مخصصة لاختبار الميزات. الصق الرمز للتحقق من ضبط جميع الادعاءات بشكل صحيح — تحقق من أن ادعاءات sub والأدوار والصلاحيات لها القيم المتوقعة قبل اختبار الوسيطة الخاصة بالتفويض.

لماذا نستخدم مفكك JWT؟

  • base64url decoding of header and payload فوري
  • Syntax-highlighted JSON output
  • Expiration status: valid, expired, or not yet valid
  • Displays iat, exp, nbf, iss, sub claims

كيفية استخدام مفكك JWT — خطوة بخطوة

1

الصق رمز JWT في حقل الإدخال.

2

header and payload are decoded instantly.

3

راجع المطالبات وحالة الانتهاء والجهة المصدرة.

4

انسخ any decoded section as needed.

من هو مفكك JWT الأنسب له؟

  • تصحيح واجهات API
  • auth troubleshooting
  • token inspection
  • OAuth development

نصائح احترافية لـ مفكك JWT

  • 1رأس وحمولة JWT مشفران بـ base64url وليسا مشفرين (encrypted). أي شخص لديه الرمز يمكنه قراءة المحتويات. لا تضع أبدًا معلومات حساسة (كلمات مرور، أسرار، معلومات تعريف شخصية PII) في ادعاءات JWT.
  • 2تحقق دائمًا من رأس "typ" (النوع). يجب أن يكون لدى JWT typ: "JWT". يساعدك هذا في تمييز JWTs عن كائنات JOSE الأخرى مثل JWE أو JWS.
  • 3ادعاء "exp" هو الأكثر فحصًا في التحقق. تأكد من أن خادمك يفحص exp وnbf وiss كحد أدنى. تخطي هذه الفحوصات هو ثغرة أمنية شائعة في تنفيذات JWT.
  • 4استخدم https://jwt.io أو هذا المفكك محليًا لتصحيح الأخطاء، لكن نفذ التحقق السليم من التوقيع على جانب الخادم باستخدام مكتبة المصادقة الخاصة بك. لا تثق أبدًا في الادعاءات المفكوكة دون التحقق من التوقيع.

مفكك JWT — الأسئلة الشائعة

Does this tool verify JWT signatures?

No. This tool only decodes the header and payload. It does not verify the cryptographic signature. Never trust decoded JWT claims without proper server-side signature verification.

What claims does the decoder show?

It highlights standard claims: iss (issuer), sub (subject), aud (audience), exp (expiration), nbf (not before), and iat (issued at), along with any custom claims in the payload.

Can I use these tools with sensitive/proprietary data?

Absolutely. All processing runs locally in your browser with zero server uploads. This makes these tools safe for proprietary code, internal API keys, and confidential data.

Do these tools work offline?

Yes, once the page has loaded, most developer tools continue functioning without an internet connection. This makes them ideal for air-gapped environments or travel.

What browsers are supported?

All modern browsers are supported: Chrome, Firefox, Safari, and Edge. Internet Explorer is not supported. The tools leverage modern JavaScript APIs like Web Crypto, TextEncoder, and BigInt.

هل أنت مستعد لاستخدام مفكك JWT؟

أداة مجانية على الإنترنت — تعمل في متصفحك، بدون تسجيل. ابدأ في استخدامها الآن.

جربها الآن
Free Forever · No Sign-up

182 Free Tools at Your Fingertips

All free online tools for developers, designers, students, and creators. Every tool works in your browser — no sign-up, no data collection.