ما هو فك تشفير JWT؟

الصق أي رمز JSON Web Token لعرض الترويسة والحمولة والتوقيع المفكوكة. تحقق من مطالبات الرمز، وراجع أوقات انتهاء الصلاحية، وأصلح مشاكل المصادقة في ثوانٍ.

يقسّم المفكّك الرمز على النقاط، ثم يفكّ تشفير Base64URL للرأس والحمولة ويحلّلهما كـJSON. ستظهر خوارزمية التوقيع (HS256 وRS256 وEdDSA وغيرها) وجميع الادعاءات المحجوزة (iss وsub وaud وexp وiat وnbf وjti) وأي ادعاءات مخصّصة أضافتها خدمتك. الادعاءات الزمنية تُحوَّل من توقيت يونكس إلى منطقتك الزمنية المحلية حتى تكتشف الرمز المنتهي من نظرة واحدة.

كيفية الاستخدام

  1. الصق رمز JWT في حقل الإدخال — سيتم اكتشاف الأقسام الثلاثة المشفرة بترميز Base64 تلقائيًا.
  2. اعرض الترويسة المفكوكة (الخوارزمية، النوع) والحمولة (المطالبات، انتهاء الصلاحية، المُصدِر) جنبًا إلى جنب.
  3. انسخ الأقسام المفكوكة فرديًا أو المخرجات الكاملة.

متى تستخدم

  • تتبّع خطأ 401 بفحص ما إذا كان exp الخاص بـbearer token قد انقضى.
  • التأكّد قبل الإطلاق من أن الرمز الصادر في بيئة staging يحمل القيمتين الصحيحتين لـaud وiss.
  • قراءة user_id أو الـscopes التي أدرجها مزوّد SSO خارجي داخل رمز الوصول.

النتيجة

أنت تقوم بتصحيح خطأ 401 في واجهة API الخاصة بك. الصق رمز Bearer من ترويسة الطلب للتحقق مما إذا كان مطلب 'exp' قد انتهت صلاحيته أو إذا كان مطلب 'aud' يتطابق مع الجمهور المتوقع.

الأسئلة الشائعة

هل تتحقّق الأداة من التوقيع؟
بالنسبة لرموز HMAC ‏(HS256 وHS384 وHS512)، الصِق السرّ فتتحقّق الأداة من التوقيع على جهازك مباشرةً. أمّا رموز RS وES ‏(RS256/384/512 وES256/384/512) فالصِق المفتاح العام PEM للمُصدِر ليجري التحقّق بالطريقة نفسها. وفي الحالتين لا يغادر السرّ أو المفتاح جهازك.
هل لصق رمز إنتاج حقيقي آمن؟
يجري الفكّ على جهازك ولا يُرسَل الرمز إلى أي خادم. لكن أي شخص يحوز bearer token يستطيع انتحال صلاحيات المستخدم، لذا الخطر الأكبر هو أن يرى أحدهم شاشتك، لا الأداة نفسها.
ماذا يعني أن تكون قيمة alg هي «none»؟
كانت بعض المكتبات تقبل رموزاً بلا توقيع عبر alg=none، وهو ثغرة معروفة. أي واجهة برمجة جدّية يجب أن ترفض ذلك. ظهور «none» في رمز يُفترض أنه يصادق على المستخدمين علامة على إعداد خاطئ يستوجب التصحيح.
لماذا تظهر exp وiat كأرقام لا كتواريخ؟
تخزّن JWT الطوابع الزمنية ثوانيَ منذ 01-01-1970 بتوقيت UTC. تضيف الأداة بجانب كل ادعاء زمني تاريخاً محلياً مقروءاً لتعرف هل انتهى الرمز دون حاجة إلى إجراء حساب.
هل أستطيع فكّ رمز مشفَّر (JWE)؟
رموز JWE خمسة أجزاء مفصولة بنقاط ومشفَّرة كلياً لا موقَّعة فقط. هذه الأداة تقرأ JWS (ثلاثة أجزاء: header.payload.signature). فكّ JWE يستلزم مفتاح فكّ التشفير الذي يفترض، بحسب التصميم، أن يبقى على خادم المستلم وحده.

أدوات ذات صلة