أداة فك ترميز JWT

فُكَّ ترميز ترويسات JSON Web Token وحمولاتها وافحصها.

جارٍ تحميل الأداة…

أداة فك ترميز JWTالصق رمز JWT لترى على الفور ترويسته وحمولته بعد فك ترميزها، مع عرض مطالبات الوقت iat وnbf وexp كتواريخ سهلة القراءة وشارة حية تبيّن منتهي/صالح. يتم فك الترميز بالكامل داخل متصفحك، لذا لا تُرسَل الرموز إلى أي مكان — لكن تذكّر أنه لا يتم التحقق من التوقيع هنا، لذا لا تثق أبدًا بالحمولة حتى يتم التحقق منها على جانب الخادم.

ما هي أداة فك ترميز JWT؟

JWT Decoder هي أداة مجانية عبر الإنترنت تفكّ ترميز JSON Web Token (JWT) وتفحصه حتى يتمكن المطورون من قراءة محتوى رمز الوصول أو رمز الهوية أو رمز الحامل دون تخمين. الصق رمزًا بالتنسيق القياسي header.payload.signature، فتقوم الأداة بفك ترميز header وpayload عبر base64url، وتعرض كليهما بصيغة JSON منسّقة وأنيقة، وتُحوِّل مطالبات الوقت iat وnbf وexp إلى تواريخ مفهومة مع شارة حية منتهي/صالح. وهي مصممة لمهندسي الواجهة الخلفية والأمامية، ومختبري ضمان الجودة، ومُكامِلي واجهات برمجة التطبيقات الذين يصحّحون تدفقات المصادقة أو جلسات OAuth/OIDC أو مشكلات انتهاء صلاحية الرموز. لاحظ أن هذه أداة فك ترميز وليست أداة تحقق — فهي لا تفحص التوقيع، لذا فهي للفحص فقط.

كيفية استخدام أداة فك ترميز JWT

  1. انسخ رمز JWT (header.payload.signature) من تطبيقك أو من أدوات مطوري المتصفح أو من ترويسة Authorization: Bearer.
  2. الصقه في منطقة النص 'JWT token'.
  3. اقرأ JSON المفكوك ترميزه والمنسّق في قسمي Header وPayload أسفل حقل الإدخال.
  4. إذا كانت الحمولة تتضمن iat أو nbf أو exp، فتحقق من بطاقات Issued (iat) وNot before (nbf) وExpires (exp) وشارة منتهي/صالح لمعرفة مدة صلاحية الرمز.
  5. استخدم زر النسخ في Header أو Payload لنسخ JSON المنسّق، أو انقر على مسح لإعادة تعيين الإدخال.

أمثلة

فك ترميز ترويسة JWT

المدخل

eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0In0.sig

المخرج

{
  "alg": "HS256",
  "typ": "JWT"
}

يعرض قسم Header صيغة JSON المفكوكة والمنسّقة للجزء الأول.

قراءة مطالبات انتهاء الصلاحية

الصق رمزًا تحتوي حمولته على exp/iat/nbf. تحوّل الأداة كل مطالبة بثواني الحقبة إلى تاريخ محلي سهل القراءة وتعرض شارة خضراء 'صالح' أو حمراء 'منتهي' بجوار قيمة Expires (exp)، وتُحدَّث كل ثانية.

رمز مشوّه

المدخل

not-a-jwt

المخرج

Malformed token — expected header.payload.signature

السلسلة التي لا تحتوي على جزء ترويسة وجزء حمولة على الأقل (دون فواصل نقطية) تؤدي إلى هذا الخطأ بدلًا من فك الترميز.

الأسئلة الشائعة

هل تتحقق هذه الأداة من توقيع JWT؟
لا. فهي تفكّ ترميز الترويسة والحمولة وتعرضهما فقط — ولا تتحقق من التوقيع. لا تثق أبدًا بحمولة مفكوكة الترميز حتى يتم التحقق من التوقيع على جانب الخادم؛ تعامل مع المخرجات على أنها للفحص فقط.
ما تنسيق الرمز المتوقع؟
رمز JWT قياسي يحتوي على الأقل على جزء header.payload (header.payload.signature). تقسمها الأداة عند النقاط وتفكّ ترميز أول جزأين بـ base64url، لذا يتم تجاهل جزء التوقيع أثناء فك الترميز.
ما مطالبات الوقت التي تعرضها؟
تعرض مطالبات ثواني الحقبة الرقمية القياسية iat (وقت الإصدار) وnbf (ليس قبل) وexp (تنتهي)، وتنسّق كلًا منها كتاريخ محلي سهل القراءة. وتُعلِّم الرموز المنتهية وتُحذّر عندما لا يكون الرمز صالحًا بعد لأن nbf في المستقبل. تظهر بطاقات الإحصاءات فقط عند وجود واحدة على الأقل من هذه المطالبات.
هل يتم رفع رمزي أو إرساله إلى أي مكان؟
لا. كل شيء يعمل بالكامل على جانب العميل في متصفحك باستخدام فك ترميز base64 وJSON المدمج — لا يُرفع رمزك أبدًا إلى أي خادم، ما يجعل فحص رموز الوصول الحساسة آمنًا.
لماذا أحصل على خطأ مع رمز يبدو صالحًا؟
إذا كان الإدخال يحتوي على أقل من جزأين أو كانت الترويسة/الحمولة فارغة، فسترى رسالة 'Malformed token'، وإذا لم يكن أحد الأجزاء JSON صالحًا مرمَّزًا بـ base64url، فسترى خطأ 'invalid'. تأكد من لصق الرمز كاملًا دون مسافات زائدة أو علامات اقتباس محيطة.

أدوات ذات صلة