JWT فك ومولد

قم بفك تشفير رموز JWT والتحقق منها وإنشاءها عبر الإنترنت. افحص مطالبات الحمولة النافعة باستخدام طوابع زمنية يمكن قراءتها بواسطة الإنسان، واكتشف انتهاء الصلاحية، وتحقق من توقيعات HS256/HS384/HS512، وأنشئ رموزًا مميزة موقعة - كل ذلك محليًا في متصفحك.

يتيح لك JWT Decoder & Generator فحص رموز JSON Web Tokens والتحقق منها وتوقيعها دون إرسالها إلى الخادم على الإطلاق. قم بفك تشفير رمز مميز لقراءة رأسه ومطالباته، أو التحقق من توقيع HMAC-SHA256 مقابل سرك، أو سك رمز مميز جديد - كل ذلك محليًا، بحيث لا تترك الأسرار متصفحك أبدًا.

Share
فئة
أدوات المطور
يشمل
مميزات 7
وصول
حر · لا الاشتراك
خصوصية
يعمل في المتصفح الخاص بك
JWT فك ومولد

Calibrating JWT Forge......

Please wait a moment

كيفية الاستخدام

كيفية استخدام JWT فك ومولد

  1. 01

    الصق رمزًا مميزًا لفك التشفير

    قم بإسقاط JWT وشاهد على الفور مطالبات الرأس والحمولة النافعة التي تم فك تشفيرها.

  2. 02

    التحقق من التوقيع

    أدخل السر المشترك للتأكد من أن توقيع HMAC-SHA256 صالح وغير قابل للتلاعب.

  3. 03

    قم بالتبديل لإنشاء الوضع

    أنشئ حمولة، وأضف مطالبة انتهاء الصلاحية (1 ساعة، 24 ساعة، 7 أيام)، وقم بالتوقيع عليها باستخدام سرك.

  4. 04

    انسخ الرمز المميز

    احصل على JWT المشفر بـ Base64URL لاستخدامه في تطبيقك أو اختبارات واجهة برمجة التطبيقات (API).

حالات الاستخدام

حالات الاستخدام الشائع

  • يقوم مطور الواجهة الخلفية بتصحيح سبب رفض رمز المصادقة المميز.
  • يقوم أحد مختبري واجهة برمجة التطبيقات (API) بإصدار رموز قصيرة العمر لممارسة نقاط النهاية المحمية.
  • يقوم أحد المراجعين الأمنيين بفحص المطالبات الموجودة داخل رمز مميز مشبوه.
  • يتعلم الطالب كيفية توافق رأس JWT والحمولة والتوقيع معًا.
ملخص

ما يعيش داخل JWT

يحتوي JSON Web Token على ثلاثة أجزاء Base64URL: رأس يسمي الخوارزمية، وحمولة من المطالبات (لمن هو الرمز المميز، عند انتهاء صلاحيته)، والتوقيع. يمكن لأي شخص قراءة الأولين — فهما مشفران، وليسا مشفرين — ولهذا السبب لا يجب عليك أبدًا وضع أسرار في الحمولة.

فك التشفير مقابل التحقق

فك التشفير يكشف فقط عن المطالبات؛ لا يذكر شيئًا عما إذا كان الرمز مميزًا أم لا. يقوم التحقق بإعادة حساب التوقيع مع السر الخاص بك والتحقق من مطابقته، مما يثبت عدم تغيير الرمز المميز. تقوم هذه الأداة بالأمرين معًا، جنبًا إلى جنب.

لماذا يهم التوقيع المحلي

سر التوقيع الخاص بك هو المفتاح لتزوير الرموز الصالحة، لذا فإن لصقه في أداة من جانب الخادم يعد أمرًا محفوفًا بالمخاطر. هنا، يتم تشغيل عملية الإنشاء والتحقق بالكامل في متصفحك — ويتم استخدام السر في الذاكرة ولا يتم نقله مطلقًا.

سمات
01
فك شفرة الرأس والحمولة وجدول المطالبات الكامل
02
التوقيع والتحقق HS256 وHS384 وHS512
03
التحقق المباشر من التوقيع بسرك
04
كشف انتهاء الصلاحية + iat/exp/nbf الذي يمكن قراءته بواسطة الإنسان
05
قم بإنشاء الرموز المميزة مباشرة أثناء الكتابة
06
حقن انتهاء الصلاحية بنقرة واحدة (ساعة، 24 ساعة، 7 أيام)
07
خادم صفري - المفاتيح لا تترك متصفحك أبدًا
التعليمات

الأسئلة المتداولة

كيف أقوم بفك تشفير رمز JWT عبر الإنترنت؟+

الصق رمز JWT الخاص بك في وحدة فك التشفير. تقوم الأداة تلقائيًا بتقسيمها إلى رأس وحمولة وتوقيع، وتعرض كل قسم بتنسيق JSON. ليست هناك حاجة إلى مفتاح سري فقط لفك تشفير الحمولة.

هل يمكنني التحقق من توقيع JWT دون إرساله إلى الخادم؟+

نعم. أدخل مفتاح HMAC السري الخاص بك وستقوم الأداة بالتحقق من التوقيع محليًا باستخدام مكتبة CryptoJS التي تعمل في متصفحك. رمزك وسرك لا يتركان جهازك أبدًا.

ما هي المعلومات المخزنة في حمولة JWT؟+

تتضمن مطالبات JWT الشائعة ما يلي: sub (معرف المستخدم)، exp (الطابع الزمني لانتهاء الصلاحية)، iat (صدر في)، iss (المصدر)، aud (الجمهور)، ومطالبات التطبيقات المخصصة مثل الأدوار أو الأذونات.

كيف يمكنني التحقق من انتهاء صلاحية رمز JWT؟+

قم بفك تشفير الرمز المميز وإلقاء نظرة على مطالبة exp - إنها طابع زمني لنظام Unix. تتحقق الأداة تلقائيًا من ذلك مقابل الوقت الحالي وتخبرك ما إذا كان الرمز المميز منتهي الصلاحية أو صالحًا أو على وشك الانتهاء.

هل من الآمن لصق رمز JWT الخاص بي في أداة عبر الإنترنت؟+

بشكل عام، نعم، باستخدام هذه الأداة — لأنها تعمل محليًا في متصفحك. لا تقم مطلقًا بلصق ملفات JWT التي تحتوي على بيانات حساسة في الأدوات عبر الإنترنت التي ترسل البيانات إلى خوادمها. هذه الأداة آمنة لأنه لا يتم نقل أي شيء.

ما هي الخوارزمية التي يستخدمها مولد JWT هذا؟+

تستخدم هذه الأداة HMAC SHA256 (HS256)، وهي خوارزمية توقيع JWT الأكثر شيوعًا. ويستخدم مفتاحًا سريًا مشتركًا للتوقيع والتحقق. بالنسبة إلى RS256 (غير المتماثل)، يلزم وجود أداة مختلفة تدعم مفتاح RSA.

هل من الآمن لصق الرمز المميز الخاص بي هنا؟+

نعم. يتم فك التشفير والتحقق والتوقيع محليًا في متصفحك - ولا يتم إرسال الرمز المميز أو السر الخاص بك إلى أي مكان.

كيف يمكنني التحقق من انتهاء صلاحية الرمز المميز؟+

قم بفك تشفيرها وقراءة المطالبة EXP؛ تعرض الأداة الطابع الزمني لانتهاء الصلاحية حتى تتمكن من مقارنته بالوقت الحالي.