مفتش JWT
تجاوز فك الترميز: كل معامل في الترويسة وكل مطالبة مع شرحها، إضافة إلى تنبيهات عملية حول طريقة بناء الرمز.
تتم المعالجة محليًا في متصفحك· بياناتك تبقى في متصفحك.
ما هي أداة مفتش JWT؟
يقرأ المفتش الترويسة والحمولة ويعرضهما في جدول يفصل بين المطالبات المسجّلة (iss وsub وaud وexp وnbf وiat وjti) والمطالبات الشائعة في OpenID وOAuth ومعاملات الترويسة والمطالبات المخصصة، ولكل منها وصف قصير.
ثم يجري قائمة فحوص: هل الخوارزمية «none» أو متماثلة HS256/384/512 مقابل غير المتماثلة RS وPS وES وEdDSA، وغياب exp، ومدة صلاحية طويلة جدًا، وexp منتهٍ بالفعل، وnbf في المستقبل، وiat متقدم على ساعتك، وkid يجب اعتباره مدخلًا غير موثوق، وترويسات مصدر المفاتيح مثل jku وx5u وjwk وx5c التي يجب ألا يتبعها المتحقق دون تدقيق. كما يعرض حجم كل جزء بالبايت.
كيف تعمل؟
- الصق الرمز؛ تُقبل البادئة «Bearer» والمسافات.
- اقرأ شريط الحالة: التحليل ليس تحققًا ولا يُفحص التوقيع أبدًا.
- راجع التحذيرات أولًا، ثم جدول المطالبات وصفوف الملخص.
- قارن مع إعدادات المتحقق لديك: الخوارزمية المثبّتة والمُصدِر والجمهور المتوقعان والحد الأقصى لمدة الصلاحية.
حالات الاستخدام الشائعة
- مراجعة رموز مزوّد هوية جديد قبل ربط منطق التحقق.
- اكتشاف الإعدادات الضعيفة مثل غياب الانتهاء أو صلاحية بعام كامل أو alg none في بيئات الاختبار.
- فهم معنى كل مطالبة غير مألوفة في رمز هوية OIDC.
- إعداد قائمة مراجعة أمنية لواجهة API تقبل رموز حامل (bearer).
أمثلة
جرّب هذا المدخل في الأداة أعلاه:
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiJ1c2VyLTEyMzQiLCJuYW1lIjoiRGVtbyBVc2VyIiwiaXNzIjoiaHR0cHM6Ly9hdXRoLmV4YW1wbGUudGVzdCIsImF1ZCI6ImRlbW8tYXBwIiwiaWF0IjoxNzAwMDAwMDAwLCJuYmYiOjE3MDAwMDAwMDAsImV4cCI6MTkwMDAwMDAwMCwianRpIjoiZGVtby0wMDAxIn0.ZHVtbXktc2lnbmF0dXJlLW5vdC1hLXJlYWwtaG1hYw
الخوارزمية: HS256 — HMAC (سر مشترك) حجم الرمز: 291 حرف الترويسة / الحمولة / التوقيع: 27 / 158 / 31 بايت المطالبات في الحمولة: 8 مدة الصلاحية (iat → exp): 2314 ي 19 س 33 د مطالبات الوقت الآن: ضمن نافذته الزمنية التوقيع (خام، غير متحقَّق منه): ZHVtbXktc2lnbmF0dXJlLW5vdC1hLXJlYWwtaG1hYw (31 بايت)
الخصوصية
تعمل أداة مفتش JWT بالكامل داخل متصفحك. يُعالَج النص أو الملفات التي تقدّمها على جهازك ولا تُرفع ولا تُسجَّل ولا تُخزَّن على خوادمنا.
القيود
النتائج مجرد استدلالات مبنية على محتوى الرمز نفسه. قد يجتاز الرمز كل الفحوص هنا ويبقى مزوّرًا لأن التوقيع لا يُتحقق منه. ولا توجد أي وظيفة لتخمين المفاتيح أو كسرها.
الأسئلة الشائعة
ماذا يفحص المفتش مما لا يفعله أداة فك الترميز؟
تعرض أداة فك الترميز المحتوى الخام. أما المفتش فيشرح كل مطالبة ويقيّم عائلة الخوارزمية ومدة الصلاحية واتساق مطالبات الوقت وينبّه إلى الترويسات الخطرة مثل jku وx5u وjwk.
لماذا تُعدّ alg بقيمة «none» مشكلة كبيرة؟
تعني أن الرمز بلا توقيع. المتحقق الذي يقبله يتيح لأي شخص صنع رمز بأي مطالبات. يجب على المتحقق الحقيقي تثبيت الخوارزميات المسموحة ورفض none.
هل يجب أن تحتوي الحمولة على بيانات شخصية؟
تجنّب ذلك إن أمكن. الحمولة مرمّزة فقط، ومن يحصل على الرمز يقرأ كل المطالبات. اجعل الرموز قصيرة العمر ومختصرة.
أدوات ذات صلة
فك ترميز JWT
الصق رمز JWT لقراءة ترويسته وحمولته بصيغة JSON منسّقة مع تحويل أوقات الإصدار وبدء الصلاحية والانتهاء إلى تواريخ حقيقية. فك الترميز لا يعني التحقق.
أدوات المطورين
فاحص انتهاء صلاحية JWT
اعرف بنظرة واحدة هل تضع مطالبات الوقت في الرمز صلاحيته داخل نافذتها أو خارجها، وبأي مقدار.
أدوات المطورين
عارض JSON
استعرض مستند JSON كشجرة قابلة للتوسيع بدل جدار من النص، مع ملخص لبنيته.
JSON والبيانات
فاك ترميز Base64URL
الصق سلسلة Base64 آمنة للروابط، مثل جزء من JWT، واقرأ النص الذي تحتويه فورًا.
الترميز وفك الترميز
محوّل الطابع الزمني Unix
الصق قيمة epoch أو تاريخًا لتحصل دفعة واحدة على كل الصيغ الشائعة: الثواني والمللي ثانية وISO 8601 وRFC 2822 والتوقيت المحلي والوقت النسبي.
التاريخ والوقت
مولّد HMAC
وقّع رسالة بمفتاح سري باستخدام HMAC وانسخ رمز التوثيق بصيغة hex أو Base64.
التجزئة والمجموع الاختباري