← العودة إلى الميزات
Free

مصحح JWT

يقوم مصحح JWT بفك تشفير وفحص رموز JSON الويب - من خلال تحليل الرأس والحمولة والتوقيع، وعرض المطالبات، وتحديد حالة انتهاء الصلاحية. مثالي لتصحيح مشكلات المصادقة، وفحص رموز OAuth/OIDC، والتحقق من محتوى JWT دون تشغيل أداة فك تشفير منفصلة أو زيارة موقع jwt.io.

JWT (JSON Web Token) هو الصيغة السائدة لرموز المصادقة عبر واجهات برمجة التطبيقات الحديثة - OAuth وOIDC ورموز الجلسات ومصادقة API المخصصة. لكن رمز JWT يبدو كسلسلة غير مفهومة: ثلاث سلاسل مشفّرة بترميز Base64URL مفصولة بنقاط. تقوم أداة JWT Debugger بتحليل هذه السلسلة إلى أجزائها الثلاثة - الرأس (Header) والحمولة (Payload) والتوقيع (Signature) - وفك تشفير كل جزء، وعرض محتوى JSON مع تمييز الصياغة.

يتم تحليل الحمولة (Payload) بحثًا عن المطالبات (Claims) المعروفة: iss (الجهة المُصدرة)، وsub (الموضوع)، وexp (تاريخ الانتهاء)، وiat (تاريخ الإصدار)، وnbf (غير صالح قبل)، وaud (الجمهور المستهدف)، وjti (معرّف الرمز). يتم تحويل تاريخ الانتهاء من الطابع الزمني Unix إلى صيغة مقروءة، ويُصنَّف كصالح أو منتهي الصلاحية أو غير سارٍ بعد. لا تتحقق الأداة من التوقيع - إذ يتطلب ذلك المفتاح السري وهو خارج نطاق أداة تعمل من جانب العميل - لكنها تُظهر لك بالضبط محتويات الرمز حتى تتمكن من تصحيح مشكلات المصادقة بسرعة.

يتم إبراز حقل الخوارزمية (alg) في الرأس بوضوح، بما في ذلك تحذير في حال استخدام الرمز لخوارزمية "none" - وهي ثغرة معروفة في JWT يمكن من خلالها تجاوز التحقق من التوقيع بالكامل إذا لم يرفض الخادم الرموز غير الموقعة. يتم التعرف على كل من خوارزميات HMAC (HS256 وHS384 وHS512) وخوارزميات RSA/ECDSA (RS256 وES256) وتصنيفها، بحيث تعرف فورًا ما إذا كانت واجهة API تستخدم مخطط توقيع بسر مشترك أو بمفتاح عام. كما تُعرض المطالبات المخصصة غير القياسية بالكامل، لأن معظم الرموز الحقيقية تحمل بيانات خاصة بالتطبيق مثل الأدوار (Roles) أو معرّفات المستأجرين (Tenant IDs).

معاينة مباشرة
example.com
مصحح JWT ✓ صالح · الوقت المتبقي: ساعتان
التوكن (Token)
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0IiwibmFtZSI6IkpvaG4gRG9lIiwiaWF0IjoxNzQzNDQ4MDAwfQ.SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c
الرأس (Header)
{
  "alg": "HS256",
  "typ": "JWT"
}
الحمولة (Payload)
{
  "sub": "1234",
  "name": "John Doe",
  "iat": 1743448000
}
alg: HS256 sub: 1234 تم إصداره: منذ ساعتين
الميزات الرئيسية

فك تشفير ثلاثي الأجزاء

يقسم رمز JWT عند النقاط ويفك تشفير كل جزء بتنسيق Base64URL: الرأس، والحمولة، والتوقيع. يتم عرض كل منها بشكل منفصل مع تمييز الصيغة.

فحص الرأس

يعرض الخوارزمية (HS256, RS256, ES256) ونوع الرمز. تحقق بسرعة من مخطط التوقيع الذي تستخدمه الخدمة.

عرض مطالبات الحمولة

يحلل حمولة JSON ويعرضها بمفاتيح وسلاسل وأرقام وقيم منطقية مرمزة بالألوان. جميع المطالبات مرئية بلمحة واحدة.

التحقق من انتهاء الصلاحية

يتحقق من طوابع exp (انتهاء الصلاحية) و iat (وقت الإصدار) و nbf (ليس قبل) الزمنية. يحدد ما إذا كان الرمز صالحاً أم منتهياً أم غير نشط بعد - مع أوقات قابلة للقراءة.

اكتشاف المطالبات القياسية

يتعرف على المطالبات المسجلة (iss, sub, aud, exp, iat, nbf, jti) ويوفر شروحاً سريعة لمعانيها.

معاينة ملونة للرمز

يتم عرض الرمز الخام مع تلوين كل جزء بلون مميز حتى تتمكن من التمييز بصرياً بين الرأس والحمولة والتوقيع.

حالات الاستخدام الشائعة

تصحيح أخطاء المصادقة 401

عندما تعيد واجهة برمجة التطبيقات خطأ 401 غير مصرح به، الصق الرمز للتحقق مما إذا كان منتهياً أو مشوهاً أو صادراً عن جهة إصدار خاطئة.

فحص رموز OAuth

فك تشفير رموز الوصول (access tokens) ورموز التعريف (ID tokens) الناتجة عن تدفقات OAuth/OIDC لرؤية النطاقات الممنوحة، وهوية المستخدم، وانتهاء الصلاحية.

التحقق من مطابقة المطالبات للمتطلبات

تأكد من وجود المطالبات المطلوبة (الأدوار، الأذونات، معرف المستأجر) في الرمز قبل افتراض أن الخلفية البرمجية ستقبله.

التحقق المتبادل من محتويات الرمز

عندما يتم إنشاء رمز بواسطة خدمة خلفية، قم بفك تشفيره للتأكد من أن الحمولة تطابق ما قصدت الخدمة إصداره.

عمليات تدقيق الأمان

أثناء مراجعة الأمان، قم بفك تشفير الرموز المخزنة في localStorage أو ملفات تعريف الارتباط لتقييم البيانات الحساسة التي يتم كشفها من جهة العميل.

كيفية الاستخدام
1

فتح مصحح JWT

اضغط على أيقونة JWT في لوحة DevSuite Pro. تفتح لوحة بها حقل إدخال للرمز وثلاث لوحات مفكوكة التشفير.

2

لصق رمزك

الصق أي رمز JWT - من استجابة API، أو رأس Authorization، أو ملف تعريف ارتباط، أو localStorage. قم بتضمين أو حذف بادئة "Bearer "؛ فكلاهما يعمل.

3

مراجعة الرأس

تعرض لوحة الرأس الخوارزمية والنوع. تأكد من استخدامها للمخطط الذي تتوقعه خلفيتك البرمجية (غالباً HS256 أو RS256).

4

فحص الحمولة

تعرض لوحة الحمولة جميع المطالبات مع تمييز الصيغة. يتم تمييز المطالبات القياسية (iss, sub, exp) مع توضيح الغرض منها.

5

التحقق من انتهاء الصلاحية

تعرض شارة الحالة 'صالح' أو 'منتهي' أو 'غير صالح بعد'. إذا كان منتهياً، فمن المحتمل أن يكون الرمز هو سبب فشل المصادقة.

هل أنت جاهز للتجربة؟

قم بتثبيت DevSuite Pro مجانًا وافتح أكثر من 64 أداة للمطورين لمتصفحك.

إضافة إلى Chrome أضف إلى Edge إضافة إلى FireFox