يقوم مصحح JWT بفك تشفير وفحص رموز JSON الويب - من خلال تحليل الرأس والحمولة والتوقيع، وعرض المطالبات، وتحديد حالة انتهاء الصلاحية. مثالي لتصحيح مشكلات المصادقة، وفحص رموز OAuth/OIDC، والتحقق من محتوى JWT دون تشغيل أداة فك تشفير منفصلة أو زيارة موقع jwt.io.
JWT (JSON Web Token) هو الصيغة السائدة لرموز المصادقة عبر واجهات برمجة التطبيقات الحديثة - OAuth وOIDC ورموز الجلسات ومصادقة API المخصصة. لكن رمز JWT يبدو كسلسلة غير مفهومة: ثلاث سلاسل مشفّرة بترميز Base64URL مفصولة بنقاط. تقوم أداة JWT Debugger بتحليل هذه السلسلة إلى أجزائها الثلاثة - الرأس (Header) والحمولة (Payload) والتوقيع (Signature) - وفك تشفير كل جزء، وعرض محتوى JSON مع تمييز الصياغة.
يتم تحليل الحمولة (Payload) بحثًا عن المطالبات (Claims) المعروفة: iss (الجهة المُصدرة)، وsub (الموضوع)، وexp (تاريخ الانتهاء)، وiat (تاريخ الإصدار)، وnbf (غير صالح قبل)، وaud (الجمهور المستهدف)، وjti (معرّف الرمز). يتم تحويل تاريخ الانتهاء من الطابع الزمني Unix إلى صيغة مقروءة، ويُصنَّف كصالح أو منتهي الصلاحية أو غير سارٍ بعد. لا تتحقق الأداة من التوقيع - إذ يتطلب ذلك المفتاح السري وهو خارج نطاق أداة تعمل من جانب العميل - لكنها تُظهر لك بالضبط محتويات الرمز حتى تتمكن من تصحيح مشكلات المصادقة بسرعة.
يتم إبراز حقل الخوارزمية (alg) في الرأس بوضوح، بما في ذلك تحذير في حال استخدام الرمز لخوارزمية "none" - وهي ثغرة معروفة في JWT يمكن من خلالها تجاوز التحقق من التوقيع بالكامل إذا لم يرفض الخادم الرموز غير الموقعة. يتم التعرف على كل من خوارزميات HMAC (HS256 وHS384 وHS512) وخوارزميات RSA/ECDSA (RS256 وES256) وتصنيفها، بحيث تعرف فورًا ما إذا كانت واجهة API تستخدم مخطط توقيع بسر مشترك أو بمفتاح عام. كما تُعرض المطالبات المخصصة غير القياسية بالكامل، لأن معظم الرموز الحقيقية تحمل بيانات خاصة بالتطبيق مثل الأدوار (Roles) أو معرّفات المستأجرين (Tenant IDs).
يقسم رمز JWT عند النقاط ويفك تشفير كل جزء بتنسيق Base64URL: الرأس، والحمولة، والتوقيع. يتم عرض كل منها بشكل منفصل مع تمييز الصيغة.
يعرض الخوارزمية (HS256, RS256, ES256) ونوع الرمز. تحقق بسرعة من مخطط التوقيع الذي تستخدمه الخدمة.
يحلل حمولة JSON ويعرضها بمفاتيح وسلاسل وأرقام وقيم منطقية مرمزة بالألوان. جميع المطالبات مرئية بلمحة واحدة.
يتحقق من طوابع exp (انتهاء الصلاحية) و iat (وقت الإصدار) و nbf (ليس قبل) الزمنية. يحدد ما إذا كان الرمز صالحاً أم منتهياً أم غير نشط بعد - مع أوقات قابلة للقراءة.
يتعرف على المطالبات المسجلة (iss, sub, aud, exp, iat, nbf, jti) ويوفر شروحاً سريعة لمعانيها.
يتم عرض الرمز الخام مع تلوين كل جزء بلون مميز حتى تتمكن من التمييز بصرياً بين الرأس والحمولة والتوقيع.
عندما تعيد واجهة برمجة التطبيقات خطأ 401 غير مصرح به، الصق الرمز للتحقق مما إذا كان منتهياً أو مشوهاً أو صادراً عن جهة إصدار خاطئة.
فك تشفير رموز الوصول (access tokens) ورموز التعريف (ID tokens) الناتجة عن تدفقات OAuth/OIDC لرؤية النطاقات الممنوحة، وهوية المستخدم، وانتهاء الصلاحية.
تأكد من وجود المطالبات المطلوبة (الأدوار، الأذونات، معرف المستأجر) في الرمز قبل افتراض أن الخلفية البرمجية ستقبله.
عندما يتم إنشاء رمز بواسطة خدمة خلفية، قم بفك تشفيره للتأكد من أن الحمولة تطابق ما قصدت الخدمة إصداره.
أثناء مراجعة الأمان، قم بفك تشفير الرموز المخزنة في localStorage أو ملفات تعريف الارتباط لتقييم البيانات الحساسة التي يتم كشفها من جهة العميل.
اضغط على أيقونة JWT في لوحة DevSuite Pro. تفتح لوحة بها حقل إدخال للرمز وثلاث لوحات مفكوكة التشفير.
الصق أي رمز JWT - من استجابة API، أو رأس Authorization، أو ملف تعريف ارتباط، أو localStorage. قم بتضمين أو حذف بادئة "Bearer "؛ فكلاهما يعمل.
تعرض لوحة الرأس الخوارزمية والنوع. تأكد من استخدامها للمخطط الذي تتوقعه خلفيتك البرمجية (غالباً HS256 أو RS256).
تعرض لوحة الحمولة جميع المطالبات مع تمييز الصيغة. يتم تمييز المطالبات القياسية (iss, sub, exp) مع توضيح الغرض منها.
تعرض شارة الحالة 'صالح' أو 'منتهي' أو 'غير صالح بعد'. إذا كان منتهياً، فمن المحتمل أن يكون الرمز هو سبب فشل المصادقة.
قم بتثبيت DevSuite Pro مجانًا وافتح أكثر من 64 أداة للمطورين لمتصفحك.