تتبّع مطالبة متداخلة حتى التحقق
افك الرمز وحدد مسار المطالبة ونوع JSON بدقة، ثم تحقق من الأصالة وسياسة التطبيق قبل الاستخدام.
- فك الرمز
- فتح الفرع المطلوب
- تسجيل المسار والنوع
- التحقق من التوقيع
- مطابقة مخطط التطبيق
يفك JWT مضغوطاً محلياً ويعرض كائنات ومصفوفات الرأس والحمولة المتداخلة كشجرة قابلة للطي مع أنواع القيم، من دون حكم على الأصالة. مفيد لفهم بنية JWT المعقدة واستكشاف المطالبات المتداخلة. يدعم فتح وإغلاق الفروع مع نسخ المسارات.
أدوات JWT
الصق JWT للتفتيش
سيظهر الترويسة والحمولة هنا.
تستخدم الشجرة مفكك المقاطع الثلاثة نفسه؛ تشرح شكل المطالبات لكنها لا تثبت التوقيع أو التفويض.
اتبع سير العمل الخاص بتنفيذ عارض شجرة JWT؛ فكل خطوة تعكس عناصر التحكم والحدود الفعلية في مساحة عمل المتصفح.
الخطوة 1
ألصق JWT الكامل ذي المقاطع الثلاثة بلا Bearer أو حمّل العينة.
الخطوة 2
اترك Live للفك الفوري، أو عطّله واضغط عرض الشجرة بعد اكتمال الإدخال.
الخطوة 3
دع المفكك المشترك يقرأ الرأس والحمولة ككائني JSON من Base64URL وUTF-8.
الخطوة 4
وسّع الفروع وقارن مسار كل مفتاح ونوعه وقيمته بمخطط المطالبات المتوقع.
الخطوة 5
استخدم JWT Decoder للتوقيت وJWT Verifier للتحقق من HMAC مع الرمز نفسه.
النتيجة: تعرض JSON الذي يتحكم فيه المهاجم كما تعرض JSON الموقع ولا تستدعي دالة التحقق.
الإصلاح: استخدمها لتشخيص البنية فقط وتحقق من الرمز المضغوط منفصلًا.
النتيجة: لا يُمرر إلى العرض إلا الرأس والحمولة؛ المقطع الثالث غير ظاهر هنا.
الإصلاح: استخدم JWT Decoder لعرض البايتات أو JWT Verifier لحكم HMAC.
النتيجة: ينشئ كل عنصر عقد React تكرارية ولا تفرض الواجهة حدًا للعمق أو المفاتيح، فيمكن أن تتوقف علامة التبويب.
الإصلاح: افحص الرموز الضخمة في بيئة مضبوطة واترك الفروع غير اللازمة مطوية.
افك الرمز وحدد مسار المطالبة ونوع JSON بدقة، ثم تحقق من الأصالة وسياسة التطبيق قبل الاستخدام.
الرأس والحمولة كائنان صالحان؛ مقطع signature النصي مقبول بنيويًا لكنه غير معروض أو متحقق.
يفتح الجذر وأول مستوى متداخل افتراضيًا؛ تبدأ المستويات الأعمق مطوية لتقليل الضوضاء.
لا. تظهر النوع والمسار فقط؛ المعنى يأتي من سياسة تفويض التطبيق بعد التحقق.
نعم. تظهر بعقد ذات فهارس وعدد عند الطي، بينما تستخدم الكائنات أسماء المفاتيح.
لأنه غالبًا JWE غير مدعوم؛ المفكك يطلب ثلاثة أجزاء بالضبط.
يمكن فحصه كبيانات لا الوثوق به؛ لا تقدم الشجرة حكم توقيع ويجب رفض غير الموقع ما لم يفرض بروتوكول آمن خلاف ذلك.
يبقى نص الرمز والشجرة في المتصفح ويعملان دون اتصال بعد التخزين. لا يُقرأ الحافظة إلا بالضغط على لصق، ولا يوجد رفع أو سجل دائم لهذه المساحة.