🇬🇧 English🇪🇸 Español🇫🇷 Français🇩🇪 Deutsch🇸🇦 العربية🇧🇷 Português
🚀 استكشف جميع الأدوات
🚀 استكشف جميع الأدوات

🔑 فاكّ JWT

فك ترميز ترويسة JWT والحمولة والتوقيع محلياً وافحص الانتهاء والمطالبات. لا يُرفع شيء.

-

🔐 يُفك ترميز الرمز بالكامل في متصفحك ولا يُرسل أبداً إلى 0Appz أو أي طرف ثالث. تذكّر أن JWT قد يحتوي بيانات حساسة.

📦 الترويسة

-

📄 الحمولة

-

✍️ التوقيع

-

يُعرض التوقيع كما هو. هذه الأداة لا تتحقق من التوقيعات، لذا لا تعتبر الرمز المفكوك موثوقاً.

⏱️ مطالبات الوقت

أُصدر في (iat)-
صالح من (nbf)-
ينتهي في (exp)-
📋

كيفية استخدام هذه الأداة

1
⌨️
1. أدخل بياناتك
اكتب أو الصق أو أفلت ملفك أعلاه.
2
🔒
2. شغّل في المتصفح
ملفاتك لا تغادر جهازك أبداً.
3
💾
3. حمّل النتيجة
احفظ أو انسخ فوراً بدون تسجيل.

نظرة عامة

فاكّ JWT يفك أي JSON Web Token مباشرة في متصفحك. الصق الرمز وشاهد أجزاءه الثلاثة فوراً: الترويسة (الخوارزمية والنوع ومعرّف المفتاح) والحمولة (كل المطالبات بصيغة JSON منسقة) والتوقيع الخام. تُترجم مطالبات الوقت إلى تواريخ مقروءة، وتخبرك الأداة إن كان الرمز صالحاً أو منتهياً أو غير صالح بعد أو بلا انتهاء. كل شيء يعمل محلياً, ولا يُرفع رمزك أبداً، وهذا مهم لأن JWT غالباً يحمل معرّفات جلسات وبيانات شخصية. الفك لا يتحقق من التوقيع. افحص الرأس والحمولة والتوقيع واطّلع على تواريخ الإصدار والانتهاء والصلاحيات، دون إرسال الرمز إلى أي خادم.

ماذا يحتوي JWT

يتكون JWT من ثلاثة مقاطع base64url تفصل بينها نقاط. يذكر الرأس خوارزمية التوقيع ومعرّف المفتاح؛ ويحمل الحمل claims مثل iss (المصدر) وsub (الموضوع) وaud (الجمهور) وexp (الانتهاء) وiat (الإصدار) وnbf (ليس قبل)؛ ويتيح التوقيع للخادم التحقق من المصدر والسلامة. يعرض المفكِّك المقاطع الثلاثة وينسّق JSON ويحوّل أوقات الـclaims إلى تواريخ مفهومة ويبيّن إن كان الرمز صالحاً أو منتهياً أو غير فعّال بعد.

المواصفات والتوافق

الخاصيةالسلوك
الإدخالأي رمز JWS (header.payload.signature)
الأجزاء المفكوكةالرأس وclaims الحمل والتوقيع الخام
claims الوقت‏exp وiat وnbf كتواريخ مقروءة مع الحالة
الحالةصالح أو منتهٍ أو غير فعّال بعد أو بلا انتهاء
التوقيعغير مُتحقق منه: فك ترميز فقط
المعالجة100% في المتصفح؛ الرموز لا تُرفع أبداً
التكلفةمجاناً، بدون حساب وبرموز غير محدودة

الخصوصية: رموز الجلسة تبقى في المتصفح

غالباً ما يكون JWT اعتماداً فعّالاً، ولصقه في مفكِّك على الإنترنت يسلّم جلسة قائمة. هنا يُفك كل شيء محلياً: لا إرسال ولا تخزين. وتعامل مع الناتج كبيانات حساسة أيضاً.

تصحيح أخطاء JWT بأمان

  • افحص exp أولاً: معظم أخطاء «الرمز غير صالح» انتهاء بسيط.
  • قارن iat وnbf عند انحراف الساعات بين الخدمات.
  • تحقق من تطابق aud وiss مع ما تتوقعه الواجهة.
  • ‏alg: none والخوارزميات المتماثلة تتطلب تحققاً صارماً على الخادم.
  • لا تلصق رموز الإنتاج في أدوات لا تتحكم بها.

اقرأ أيضاً أدوات المطورين لـBase64 والتجزئة وregex.

بنية JWT والتوقيعات والأخطاء الشائعة

يتكون JSON Web Token من ثلاثة أجزاء تفصلها نقاط: ترويسة تصف الخوارزمية، وحمولة تحمل المطالبات، وتوقيع يتيح للمستقبِل التحقق من عدم تعديل الأولين. والثلاثة مرمّزة بـ Base64URL، وهو ترميز لا تشفير: فمن يملك الرمز يقرأ المطالبات، لذا لا شيء حساس ينبغي أن يوضع في الحمولة. لذلك يكون فك الترميز محلياً آمناً دائماً، بينما يتطلب التحقق السر أو المفتاح العام ويجب أن يجري على الخادم. وتتكرر أخطاء عدة في الأنظمة الحقيقية. هجوم alg:none يستغل مكتبات وثقت بالترويسة وقبلت رمزاً بلا توقيع؛ والتنفيذ الصحيح يثبّت الخوارزمية المتوقعة ويرفض ما عداها. واستخدام HS256 المتماثل بسر ضعيف أو مسرّب خطأ آخر: يجب أن يكون السر طويلاً وعشوائياً، وتفضّل الخوارزميات غير المتماثلة مثل RS256 عندما يجب على كثيرين التحقق وعلى واحد فقط التوقيع. ويسهل نسيان التحقق من المطالبات: يجب فحص exp وnbf مقابل الوقت الحالي، ومطابقة iss وaud للقيم المتوقعة، ويمكّن jti الإلغاء عند سرقة الرمز. والرموز بيانات اعتماد حاملة، فلا تنتقل إلا عبر HTTPS وتُخزَّن حيث لا تستطيع السكربتات قراءتها إن كان XSS خطراً. وتذكر أن الرمز المفكوك لا يثبت شيئاً حتى يُتحقق من التوقيع. وتفك هذه الأداة محلياً ولا تخزّن شيئاً.

الأسئلة الشائعة

هل من الآمن لصق JWT هنا؟ +

نعم. يفك فاكّ JWT الرمز بالكامل في متصفحك. لا يُرفع شيء. لكن تذكّر أن أي شخص يملك الرمز يمكنه قراءة حمولته.

هل تتحقق الأداة من التوقيع؟ +

لا. تفك الترويسة والحمولة وتعرض التوقيع كما هو. يتطلب التحقق المفتاح، ولا ينبغي الوثوق برمز مفكوك وحده.

لماذا يظهر رمزي منتهياً؟ +

مطالبة exp هي طابع زمني Unix بالثواني. إذا مضى ذلك الوقت فالرمز منتهٍ ويجب تجديده من الخدمة المُصدرة.

ماذا تعني alg وtyp وkid؟ +

alg هي خوارزمية التوقيع (مثل HS256 أو RS256)، وtyp عادة JWT، وkid يحدد المفتاح المستخدم للتوقيع.

🔒 100% في المتصفح, ملفاتك لا تغادر جهازك أبداً