محلل JWT

فك تشفير JWT وفحصها مع التحقق الفوري. اعرض معلومات الرأس والحمولة والتوقيع بأمان في متصفحك.

How to Use the JWT Parser

# عنوان المستند ## المقدمة هذه فقرة تحتوي على نص **غامق** و *مائل*. ### الميزات الرئيسية - سهل الاستخدام - معالجة سريعة - نتائج احترافية ## الخاتمة أفكار نهائية وملخص.

Paste Token

Paste your JWT token in the input area

# عنوان المستند ## المقدمة هذه فقرة تحتوي على نص **غامق** و *مائل*. ### النقاط الرئيسية - النقطة الأولى - النقطة الثانية - النقطة الثالثة ## الخاتمة فقرة أخرى هنا.

Auto Decode

Token automatically decodes on paste

« السابق

Inspect Parts

View header, payload, and signature data

0 صور محددة

Check Status

Verify token validity and expiration time

Understanding JWT Tokens

ما هو JWT؟

JSON Web Token (JWT) is a compact, URL-safe means of representing claims to be transferred between two parties. It consists of three parts: header, payload, and signature, separated by dots and base64url encoded.

  • Header: Contains token type and signing algorithm
  • Payload: Contains claims or user data
  • Signature: Verifies token wasn't tampered with
  • Stateless: No server-side session storage needed

Why Parse JWTs?

JWT parsing is essential for debugging authentication issues, verifying token contents, checking expiration times, and understanding what data is being transmitted in tokens.

  • Debugging: Inspect token contents during development
  • Security: Verify token structure and claims
  • Expiration: Check token validity period
  • Development: Understand authentication flow

مرجع ادعاءات JWT القياسية

أسماء الادعاءات المعرفة وفق RFC 7519 والتي ستراها في كل حمولة رمز تقريبًا.

الادعاء الاسم الكامل المعنى
issالمُصدرمن أنشأ الرمز ووقّعه
subالموضوععن من يكون الرمز — عادةً معرف المستخدم
audالجمهورلمن هو الرمز الموجه (عميل أو API)
expالانتهاءطابع Unix الذي يجب رفض الرمز بعده
nbfليس قبلطابع Unix الذي يكون الرمز قبله غير صالح
iatتاريخ الإصدارطابع Unix لوقت إنشاء الرمز
jtiمعرف JWTمعرّف فريد، مفيد لقوائم الإبطال

خوارزميات JWT الشائعة

  • HS256 (HMAC + SHA-256): متماثل — سر واحد مشترك يوقّع ويتحقق. بسيط، لكن أي شخص يملك السر يمكنه تزوير الرموز.
  • RS256 (RSA + SHA-256): غير متماثل — المفتاح الخاص يوقّع، والمفتاح العام يتحقق. الخيار القياسي للأنظمة الموزعة.
  • ES256 (ECDSA + SHA-256): غير متماثل مثل RS256 لكن بتوقيعات أقصر بكثير — خيار افتراضي حديث جيد.
  • لا شيء: رمز غير موقّع. يجب رفضه من أي مدقق جاد؛ تاريخيًا كان مصدرًا لثغرات تجاوز حرجة.

ملاحظات السلامة

  • لا تلصق رموز الإنتاج أبدًا في أدوات غير معروفة. يعمل هذا المحلل بالكامل في متصفحك (تحقق: يعمل دون اتصال)، لكن هذا ليس صحيحًا في كل موقع.
  • رمز JWT غير مشفّر. الحمولة مرمّزة فقط بصيغة base64url — أي شخص يملك الرمز يمكنه قراءتها. لا تخزن الأسرار في الادعاءات أبدًا.
  • فك الترميز ليس تحققًا. البنية التي تبدو صحيحة لا تقول شيئًا عن التوقيع. التحقق يتطلب المفتاح، وهو لا يغادر خادم المصادقة لديك أبدًا.
  • تحقق من exp على الخادم. رفض الرموز منتهية الصلاحية هو مسؤولية المدقق، وليس العميل.

Instant Decoding

Auto-decode JWT on paste with color-coded sections.

100% خاص

All decoding happens in your browser. Tokens never leave your device.

مجاني بالكامل

No registration or limits. Parse JWT tokens freely anytime.

الأسئلة الشائعة عن محلل JWT

هل من الآمن لصق رمز JWT في هذه الأداة؟

نعم. يعمل فك الترميز بالكامل في متصفحك دون أي اتصالات شبكية — يمكنك التحقق من ذلك بقطع الاتصال بالإنترنت وإعادة تحميل الصفحة. ومع ذلك، تجنب لصق رموز الإنتاج في أي مكان كإجراء وقائي عام.

هل يعني تحليل JWT التحقق من توقيعه؟

لا. التحليل يقتصر على فك ترميز base64url للرأس والحمولة. التحقق من التوقيع يتطلب مفتاح التوقيع (سر HMAC أو المفتاح العام)، وهو ما يملكه خادم المصادقة لديك وحده.

لماذا يمكن لأي شخص قراءة حمولة JWT الخاصة بي؟

حمولات JWT مرمّزة وليست مشفّرة. أي شخص يملك الرمز يمكنه فك ترميز الادعاءات وقراءتها — هذا أمر مقصود في التصميم. لا تخزن الأسرار أو البيانات الحساسة داخل حمولة JWT أبدًا.

كيف أعرف متى تنتهي صلاحية الرمز؟

تحقق من الادعاء exp — طابع Unix الذي يجب رفض الرمز بعده. يُبرز هذا المحلل حالة الرمز (نشط، منتهي الصلاحية، أو غير صالح بعد) استنادًا إلى exp و nbf تلقائيًا.