انتقل إلى المحتوى

مفتش JWT

تجاوز فك الترميز: كل معامل في الترويسة وكل مطالبة مع شرحها، إضافة إلى تنبيهات عملية حول طريقة بناء الرمز.

تتم المعالجة محليًا في متصفحك

يُفك الرمز محليًا ولا يُرسل إلى أي مكان. فك الترميز لا يتحقق من التوقيع.0 حرف · 0 سطر
ستظهر النتيجة هنا.

ما هي أداة مفتش JWT؟

يقرأ المفتش الترويسة والحمولة ويعرضهما في جدول يفصل بين المطالبات المسجّلة (iss وsub وaud وexp وnbf وiat وjti) والمطالبات الشائعة في OpenID وOAuth ومعاملات الترويسة والمطالبات المخصصة، ولكل منها وصف قصير.

ثم يجري قائمة فحوص: هل الخوارزمية «none» أو متماثلة HS256/384/512 مقابل غير المتماثلة RS وPS وES وEdDSA، وغياب exp، ومدة صلاحية طويلة جدًا، وexp منتهٍ بالفعل، وnbf في المستقبل، وiat متقدم على ساعتك، وkid يجب اعتباره مدخلًا غير موثوق، وترويسات مصدر المفاتيح مثل jku وx5u وjwk وx5c التي يجب ألا يتبعها المتحقق دون تدقيق. كما يعرض حجم كل جزء بالبايت.

كيف تعمل؟

  1. الصق الرمز؛ تُقبل البادئة «Bearer» والمسافات.
  2. اقرأ شريط الحالة: التحليل ليس تحققًا ولا يُفحص التوقيع أبدًا.
  3. راجع التحذيرات أولًا، ثم جدول المطالبات وصفوف الملخص.
  4. قارن مع إعدادات المتحقق لديك: الخوارزمية المثبّتة والمُصدِر والجمهور المتوقعان والحد الأقصى لمدة الصلاحية.

حالات الاستخدام الشائعة

  • مراجعة رموز مزوّد هوية جديد قبل ربط منطق التحقق.
  • اكتشاف الإعدادات الضعيفة مثل غياب الانتهاء أو صلاحية بعام كامل أو alg none في بيئات الاختبار.
  • فهم معنى كل مطالبة غير مألوفة في رمز هوية OIDC.
  • إعداد قائمة مراجعة أمنية لواجهة API تقبل رموز حامل (bearer).

أمثلة

جرّب هذا المدخل في الأداة أعلاه:

المدخل
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiJ1c2VyLTEyMzQiLCJuYW1lIjoiRGVtbyBVc2VyIiwiaXNzIjoiaHR0cHM6Ly9hdXRoLmV4YW1wbGUudGVzdCIsImF1ZCI6ImRlbW8tYXBwIiwiaWF0IjoxNzAwMDAwMDAwLCJuYmYiOjE3MDAwMDAwMDAsImV4cCI6MTkwMDAwMDAwMCwianRpIjoiZGVtby0wMDAxIn0.ZHVtbXktc2lnbmF0dXJlLW5vdC1hLXJlYWwtaG1hYw
المخرج
الخوارزمية: HS256 — HMAC (سر مشترك)
حجم الرمز: 291 حرف
الترويسة / الحمولة / التوقيع: 27 / 158 / 31 بايت
المطالبات في الحمولة: 8
مدة الصلاحية (iat → exp): 2314 ي 19 س 33 د
مطالبات الوقت الآن: ضمن نافذته الزمنية
التوقيع (خام، غير متحقَّق منه): ZHVtbXktc2lnbmF0dXJlLW5vdC1hLXJlYWwtaG1hYw (31 بايت)

الخصوصية

تعمل أداة مفتش JWT بالكامل داخل متصفحك. يُعالَج النص أو الملفات التي تقدّمها على جهازك ولا تُرفع ولا تُسجَّل ولا تُخزَّن على خوادمنا.

القيود

النتائج مجرد استدلالات مبنية على محتوى الرمز نفسه. قد يجتاز الرمز كل الفحوص هنا ويبقى مزوّرًا لأن التوقيع لا يُتحقق منه. ولا توجد أي وظيفة لتخمين المفاتيح أو كسرها.

الأسئلة الشائعة

ماذا يفحص المفتش مما لا يفعله أداة فك الترميز؟

تعرض أداة فك الترميز المحتوى الخام. أما المفتش فيشرح كل مطالبة ويقيّم عائلة الخوارزمية ومدة الصلاحية واتساق مطالبات الوقت وينبّه إلى الترويسات الخطرة مثل jku وx5u وjwk.

لماذا تُعدّ alg بقيمة «none» مشكلة كبيرة؟

تعني أن الرمز بلا توقيع. المتحقق الذي يقبله يتيح لأي شخص صنع رمز بأي مطالبات. يجب على المتحقق الحقيقي تثبيت الخوارزميات المسموحة ورفض none.

هل يجب أن تحتوي الحمولة على بيانات شخصية؟

تجنّب ذلك إن أمكن. الحمولة مرمّزة فقط، ومن يحصل على الرمز يقرأ كل المطالبات. اجعل الرموز قصيرة العمر ومختصرة.

المزيد من الأدوات في أدوات المطورين →