محلّل JWT
يفكّ ترميز قسمَي الترويسة والحمولة في JSON Web Token من base64url ويعرض المطالبات القياسية بصورة مقروءة. تتم العملية بالكامل في متصفحك — ولا يُرسَل الـ token إلى الخادم. ولا تُتحقَّق صحة التوقيع؛ إذ يتطلّب ذلك مفتاحًا سرّيًا.
الـ Token المحلَّل
الصق JWT أعلاه؛ تُحلَّل الأقسام فورًا.
- الترويسة
- —
- الحمولة
- —
- التوقيع
- —
يُعرَض التوقيع بصيغته الخام فقط ولا يُتحقَّق منه. يتطلّب التحقّق من التوقيع مفتاحًا سرّيًا (HMAC) أو مفتاحًا عامًا (RSA/ECDSA).
المطالبات القياسية
| المطالبة | القيمة | المعنى |
|---|
الأسئلة الشائعة
هل يُرسَل الـ token الذي ألصقه إلى الخادم؟
لا. تتم عملية التحليل بالكامل في متصفحك عبر JavaScript؛ ولا يُرسَل الـ token إلى أي خادم ولا يُخزَّن في أي مكان. وعند إغلاق الصفحة لا يبقى أي أثر.
هل تتحقّق هذه الأداة من توقيع الـ token؟
لا. تفكّ هذه الأداة ترميز قسمَي الترويسة والحمولة فقط. ويتطلّب التحقّق من التوقيع المفتاح السرّي للجهة المُصدِرة (HMAC مثل HS256) أو مفتاحها العام (RS256/ES256)؛ وإعطاء هذا السرّ لأداة ويب غير آمن. تحقّق من التوقيع على الخادم عبر JwtBearer.
هل البيانات داخل الـ JWT مشفّرة؟
لا. base64url ترميز فقط وليس تشفيرًا — يمكن لأي شخص فكّ الحمولة. لا تضع كلمات مرور أو بيانات شخصية أو معلومات سرّية في الـ JWT. وإن لزمت السرّية فاستخدم JWE (JWT المشفّر) أو احتفظ بالبيانات الحسّاسة خارج الـ token.
ماذا تعني المطالبات exp وiat وnbf؟
ثلاثتها من نوع NumericDate: عدد الثواني منذ 1 يناير 1970 UTC. exp هي لحظة انتهاء صلاحية الـ token؛ وiat لحظة إصداره؛ وnbf اللحظة التي يصبح فيها صالحًا. تحوّل هذه الأداة الثلاثة إلى تواريخ مقروءة وتبيّن ما إذا انتهت صلاحية الـ token.
كيف أتحقّق من JWT في .NET؟
أضِف حزمة Microsoft.AspNetCore.Authentication.JwtBearer واضبط AddAuthentication().AddJwtBearer(...) بـ TokenValidationParameters: ValidateIssuer وValidateAudience وValidateLifetime وIssuerSigningKey. يتولّى الـ middleware فحص التوقيع والمُصدِر والمدة نيابةً عنك — لا تفكّ التوقيع يدويًا.