فاكّ ترميز JWT
جديدفُكّ ترميز رمز JWT، وافحص مطالباته، وتحقّق من توقيعات HS256 محليًا.
A JWT is a credential. This decoder, verifier and encoder run 100% in your browser — your token and secret are never uploaded, logged, or sent to any server. Even so, never paste a real production token into a site you don't fully trust.
The signature is a keyed hash of the header and payload. It proves the token wasn't altered — verify it below.
| Claim | Value |
|---|
This payload has no standard claims (iss, sub, exp…). All of its data is shown in the Payload panel above.
Runs entirely in your browser. Nothing is uploaded.
فك تشفير أي رمز JSON Web Token في متصفحك
يحوّل أداة فك تشفير JWT هذه سلسلة غامضة مثل eyJ… إلى JSON مقروء على الفور. الصق رمز JSON Web Token وستقوم الأداة بتقسيمه عند النقاط، وفك تشفير الترويسة والحمولة بترميز Base64URL، وعرضهما جنبًا إلى جنب بتنسيق أنيق، مع عرض التوقيع الخام بشكل منفصل. هذه هي الطريقة الأسرع لتصحيح تدفق المصادقة، أو فحص رمز من استجابة API، أو التأكد من المطالبات التي يصدرها الخادم الخلفي.
كل جزء من الرمز مرمّز بالألوان — الترويسة والحمولة والتوقيع — لتمييز الأقسام الثلاثة في header.payload.signature بلمحة واحدة. لا يلزم إنشاء حساب، ولا يُرفع أي شيء إلى الخوادم، ولا يوجد حد يومي لعمليات فك التشفير.
قراءة المطالبات والتحقق من انتهاء الصلاحية دفعة واحدة
تُبرز الأداة المطالبات المسجّلة القياسية المعرّفة في RFC 7519 — iss وsub وaud وexp وnbf وiat وjti — في جدول واضح مع الشرح باللغة العربية البسيطة لكل منها. مطالبات الوقت الثلاث هي ثوانٍ من حقبة Unix التي يسهل قراءتها بشكل خاطئ، لذا تحوّلها الأداة إلى تاريخ ووقت محليين مع تلميح نسبي مثل 'صدر قبل 5 دقائق' أو 'ينتهي خلال 59 دقيقة'.
الأهم من ذلك، إنها تجيب على السؤال الذي عادةً ما تفتح مصحح JWT من أجله: هل هذا الرمز لا يزال صالحًا؟ يُقارن مطالبة exp بالوقت الحالي ويُحدد الرمز تلقائيًا بـصالح أو منتهي الصلاحية، مع احترام nbf أيضًا.
التحقق من التوقيع — HS256 وRS256 وES256
فك التشفير يُظهر ما يدّعيه الرمز؛ التحقق يُثبت أنك تستطيع الوثوق به. هذه الأداة هي أيضًا أداة التحقق من توقيع JWT: تقرأ الخوارزمية من الترويسة وتتحقق من التوقيع محليًا باستخدام Web Crypto API في المتصفح. لـHS256 وHS384 وHS512 تُقدّم السر HMAC المشترك؛ لـRS256 وPS256 وES256 (وأشكالها 384/512) تلصق المفتاح العام للمُصدِر بتنسيق PEM.
نظرًا لأن العمليات الحسابية تجري على جهازك، يمكنك تأكيد أصالة الرمز — أن أحدًا لم يعدّل الحمولة — دون إرسال الرمز أو السر أو المفتاح إلى أي خادم. علامة خضراء تعني تطابق التوقيع؛ علامة حمراء تعني تعديل الرمز أو استخدام مفتاح خاطئ.
إنشاء وترميز JWT أيضًا
تحتاج إلى الاتجاه المعاكس؟ يتيح لك برنامج ترميز JWT المدمج إنشاء رمز من الصفر. عدّل الترويسة والحمولة بصيغة JSON، اختر خوارزمية HMAC، أدخل سرًا، وستنتج رمزًا موقّعًا بشكل صحيح بصيغة header.payload.signature جاهزًا للنسخ في طلب أو اختبار. تُضيف اختصارات مريحة مطالبات iat وexp الحالية لكي تحمل رموز الاختبار طوابع زمنية واقعية.
يجعل هذا من UtiloKit أداة فك تشفير وترميز jwt مدمجة — افحص الرموز القادمة من API وأنشئ رموزًا جديدة للإرسال، كل ذلك في مكان واحد، دون خادم ودون حساب.
مقارنة مع jwt.io وtoken.dev وjwtdecode.com
jwt.io هي أشهر أداة JWT على الويب — أنشأتها Auth0، ومرتبطة على نطاق واسع في الوثائق، وتحظى بثقة ملايين المطورين. محدوديتها الرئيسية هي الخصوصية: يُرسل jwt.io رمزك إلى خوادم Auth0 في بعض التكوينات.
token.dev وjwtdecode.com تغطيان فك التشفير الأساسي لكنهما لا تدعمان التحقق من توقيعات RS256/ES256 بمفتاح PEM — الخوارزمية التي تستخدمها Auth0 وGoogle وMicrosoft Azure AD وOkta ومعظم موفري OIDC المؤسسي.
تتولى أداة UtiloKit هذه كل ذلك في المتصفح: فك التشفير، التحقق من انتهاء الصلاحية، والتحقق الكامل من التوقيعات لعائلات خوارزميات HS/RS/PS/ES — مجانًا، بدون حساب، بدون حد يومي، وبدون مغادرة أي شيء لجهازك.
أمان JWT: ما يمكن للرمز حمايته وما لا يستطيع
JWT مُوقَّع من أجل السلامة، وليس مُشفَّرًا من أجل السرية. يمكن لأي شخص يمتلك الرمز قراءة كل مطالبة في الحمولة — ترميز Base64URL قابل للعكس بسهولة، كما توضح هذه الأداة. لذلك يجب أن تحتوي الحمولة فقط على معرّفات غير حساسة: معرّف المستخدم أو الدور أو البريد الإلكتروني. لا تضع مطلقًا كلمات مرور أو بيانات دفع أو مفاتيح API في حمولة JWT.
يحمي التوقيع من التلاعب: إذا عدّل مهاجم حتى حرفًا واحدًا من الحمولة، لن يتطابق التوقيع بعد الآن وسيرفض أي خادم يتحقق بالمفتاح الصحيح الرمزَ. هجوم alg: none الكلاسيكي يتجاوز هذا بادعاء عدم استخدام أي خوارزمية — ثغرة أمنية معروفة (CVE-2015-9235) يجب على أي مكتبة JWT في بيئة الإنتاج منعها.
أبقِ أعمار الرموز قصيرة باستخدام exp، انقلها عبر HTTPS، خزّنها في الذاكرة أو كوكيز httpOnly (ليس localStorage)، وتحقق من التوقيعات في كل طلب. فكّ تشفير رموزك وافحصها بهذه الأداة المجانية للتأكد من ضبط هذه الخصائص بشكل صحيح قبل النشر في الإنتاج.
Frequently asked questions
ما هو JWT (رمز JSON Web Token)؟
JWT هو وسيلة مدمجة وآمنة للـ URL لنقل معلومات موقّعة بين طرفين — في أغلب الأحيان رمز تسجيل دخول. يتألف من ثلاثة أجزاء بترميز Base64URL مفصولة بنقاط: header.payload.signature. تُسمّي الترويسة خوارزمية التوقيع، وتحمل الحمولة المطالبات (البيانات)، ويتيح التوقيع للمتلقي تأكيد عدم التلاعب بالرمز. تستخدم JWT كل من OAuth 2.0 وOpenID Connect وAuth0 وFirebase وSupabase وAWS Cognito ومعظم أنظمة المصادقة الحديثة.
كيف أفك تشفير JWT؟
قسّم الرمز عند النقطتين وفكّ ترميز الجزأين الأولين بـBase64URL. الترويسة والحمولة هما JSON بسيط بعد فك الترميز؛ الجزء الثالث (التوقيع) يبقى ثنائيًا. هذه الأداة تفعل ذلك فورًا — الصق الرمز وتظهر الترويسة والحمولة منسّقتان. لا يُرسل شيء إلى أي مكان؛ فك التشفير يعمل في متصفحك. لا تحتاج السر أو المفتاح الخاص لفك تشفير JWT.
هل من الآمن فك تشفير JWT عبر الإنترنت؟
مع هذه الأداة، نعم — كل بايت يُفكّ ترميزه محليًا في متصفحك باستخدام JavaScript، ورمزك لا يلامس أي خادم أو سجل أو طلب شبكة. كل شيء يُعالج من جانب العميل بدون خادم خلفي وبدون تتبع تحليلي لمحتوى الرمز. ومع ذلك، JWT لا يزال معلومة اعتماد: لا تلصق رمز إنتاج حيًا في أي موقع لا تثق به.
ما الذي يحتويه JWT؟
ثلاثة أجزاء. الترويسة هي JSON تصف النوع وخوارزمية التوقيع، مثل {"alg":"HS256","typ":"JWT"}. الحمولة هي JSON تحتوي المطالبات — المسجّلة منها (sub وexp وiat…) وأي بيانات مخصصة كالأدوار أو معرّف المستخدم. التوقيع هو هاش بمفتاح للترويسة والحمولة يُثبت عدم تعديلهما. فقط التوقيع يحتاج سرًا أو مفتاحًا؛ الترويسة والحمولة مُرمَّزتان بـBase64URL فقط، وليستا مُشفَّرتين.
كيف أتحقق من انتهاء صلاحية JWT؟
اقرأ مطالبة exp — طابع زمني بتنسيق Unix بالثواني. إذا كانت exp أسبق من الوقت الحالي، فالرمز منتهي الصلاحية ويجب رفضه. يحوّل هذا المُفكك exp إلى تاريخ مقروء، ويعرض وقتًا نسبيًا مثل 'انتهت صلاحيته قبل 3 ساعات' أو 'ينتهي خلال 59 دقيقة'، ويحدد الرمز تلقائيًا بـ صالح أو منتهي الصلاحية.
كيف أتحقق من توقيع JWT؟
فكّ ترميز الترويسة لقراءة alg، ثم أعد حساب التوقيع على header.payload وقارن. لـHS256/384/512 تحتاج السر المشترك؛ لـRS256 وPS256 أو ES256 تحتاج المفتاح العام للمُصدِر بتنسيق PEM. تتحقق هذه الأداة من جميعها محليًا باستخدام Web Crypto API — اختر الخوارزمية المطابقة، الصق السر أو المفتاح العام، وستُبلّغك إذا كان التوقيع أصيلًا.
هل يمكنني فك تشفير JWT بدون السر؟
نعم. فك التشفير يقرأ فقط الترويسة والحمولة المُرمَّزتين بـBase64URL، اللتين لا تحتاجان مفتاحًا — ولهذا يجب ألا تضع أسرارًا في حمولة JWT أبدًا. السر أو المفتاح العام مطلوب فقط للتحقق من التوقيع، أي لإثبات أصالة الرمز وعدم تغييره. فك التشفير يخبرك بما يدّعيه الرمز؛ التحقق يخبرك إن كنت تستطيع تصديقه.
Related tools
عرض كل الأدواتمدقّق بطاقات الائتمان
تحقّق من رقم البطاقة بخوارزمية Luhn واكتشف نوعها.
منشئ عبارات المرور
أنشئ عبارات مرور سهلة التذكّر مبنية على كلمات بمولّد عشوائي آمن.
منشئ التجزئات
احسب تجزئات MD5 و SHA-1 و SHA-256 محليًا.
مدقّق قوة كلمة المرور
اختبر قوة كلمة المرور بقياس العشوائية وتقدير زمن الاختراق ونصائح للتحسين.
تشفير / فك تشفير النص
شفّر الرسائل وفُكّ تشفيرها بنظام AES-256 وكلمة مرور، بالكامل داخل متصفحك.
Tax Bracket Calculator
See your 2024 US federal income tax bracket, effective rate and marginal rate — for any filing status.