فحص JWT مضغوط ثم التحقق منه
افك الرمز نفسه لتشخيص المطالبات، واستعرض البنية المتداخلة، ثم تحقق من توقيع HMAC المدعوم بالمفتاح الصحيح.
- حفظ الرمز المضغوط
- فك الرأس والمطالبات
- فحص الكائنات المتداخلة
- التحقق من التوقيع والتوقيت
- تطبيق سياسة المصدر والجمهور
يفك JSON Web Token ذي ثلاثة مقاطع إلى كائني رأس وحمولة JSON بترميز UTF-8، ويفحص المطالبات والتوقيت وبايتات التوقيع دون ادعاء التحقق من الثقة. مفيد للمطورين لتشخيص مشاكل JWT في APIs والمصادقة. يوفر عرض المطالبات والتوقيتات مع معاينة مباشرة.
أدوات JWT
رمز JWT
السحب والإفلات مدعوم
في انتظار الإدخال. اختر رمز تجريبياً لملء الواجهة فوراً.
يتكون JWT القياسي من ثلاث كتل مفصولة بنقاط: الترويسة التي تحدد العمليات المشفرة، والحمولة التي تخزن خصائص الكيان، والتوقيع الذي يتحقق من الموثوقية.
مطالبات OAuth المفكّرة (${count})
الصق رمز JWT على اليسار لفك التشفير.
يفك الرموز المضغوطة ذات الأجزاء الثلاثة للفحص فقط؛ وضوح المطالبات لا يثبت التوقيع أو المصدر أو الجمهور أو المفتاح أو الصلاحية.
اتبع سير العمل الخاص بتنفيذ مفكك JWT؛ فكل خطوة تعكس عناصر التحكم والحدود الفعلية في مساحة عمل المتصفح.
الخطوة 1
ألصق الرمز المضغوط كاملًا بنقطتيه، بلا بادئة Bearer أو علامات اقتباس أو بنية JWE ذات خمسة مقاطع.
الخطوة 2
استخدم العينة للتعلم فقط، واحتفظ بالرمز الإنتاجي كما هو للتشخيص؛ لا يحتاج الفك إلى مفتاح.
الخطوة 3
شغّل فك JWT ليحوّل مقطعي الرأس والحمولة من Base64URL إلى كائني JSON بترميز UTF-8.
الخطوة 4
راجع alg وexp/nbf/iat والمصدر والجمهور والموضوع والمطالبات المخصصة؛ عرض التوقيع بايتات وليس حكمًا.
الخطوة 5
انسخ الحد الأدنى اللازم ثم مرّر الرمز نفسه والمفتاح الصحيح إلى أداة التحقق أو نظام المصدر.
النتيجة: يمكن لأي شخص إعادة ترميز حمولة جديدة؛ لا يتحقق هذا المفكك من التوقيع أو يربط الرمز بمصدر وجمهور موثوقين.
الإصلاح: تحقق من HMAC المدعوم وطبّق سياسة الخوارزمية والمصدر والجمهور والعمر والتفويض في الخدمة المستقبلة.
النتيجة: يحتوي JWE على خمسة مقاطع وتحتوي “Bearer …” على فراغ، فيفشلان شرط المقاطع الثلاثة وBase64URL.
الإصلاح: احذف بادئة المخطط واستخدم JWT/JWS مضغوطًا بثلاثة أجزاء ورأس/حمولة JSON.
النتيجة: يعرّف RFC 7519 NumericDate كثوانٍ منذ epoch؛ تؤدي الميلي ثانية إلى تواريخ بعيدة خاطئة.
الإصلاح: أكد وحدة المصدر وقارن الرقم الخام مستقلًا بمحوّل epoch.
افك الرمز نفسه لتشخيص المطالبات، واستعرض البنية المتداخلة، ثم تحقق من توقيع HMAC المدعوم بالمفتاح الصحيح.
يفك أول مقطعين إلى كائني JSON بترميز UTF-8؛ يُعرض الثالث فقط ولا يُستخدم secret أو مفتاح عام.
لا. تبقى iss نصًا يقدمه الرمز حتى يتحقق توقيعه وتطابقه مع قائمة مصادر موثوقة.
يسمح التحقق البنيوي بمقطع ثالث فارغ مع تحذير كي يمكن فحص عينات alg=none؛ لا يمنحه ثقة.
لا. JWE المضغوط من خمسة مقاطع ومحتواه مشفر؛ هنا يلزم ثلاثة مقاطع ورأس/حمولة JSON.
تُقارن قيم exp وnbf الرقمية بساعة المتصفح بالثواني؛ تصبح iat المستقبلية تحذيرًا.
لا. المسافات وترتيب الخصائص والبايتات والتوقيع تتغير؛ أي تعديل يحتاج توقيعًا جديدًا صحيحًا.
يبقى الرمز والمطالبات في ذاكرة المتصفح ولا تُرفع. يعمل المفكك دون اتصال بعد التخزين المؤقت؛ تظل النسخ والتنزيلات واللقطات والإضافات تحت سيطرتك.