منظومة Volade — أداة ويب

مُشفِّر / مُفكِّك JWT

فك ترميز JWT فورًا: يظهر الرأس والحمولة والتوقيع بصيغة JSON منسقة مع إبراز الـ claims، والتحقق من توقيع HS256 بسر مشترك أو RS256 / ES256 بمفتاح عام PEM، وترميز وتوقيع رمز جديد، وتحويل تواريخ الانتهاء إلى صيغ مقروءة. مجاني، بدون تسجيل، و100% محلي: لا يغادر رمزك متصفحك أبدًا.

6 أنماط المعالجة0 بايت يُرسل إلى الخادم∞ رموز، بدون حد للحجم
الأداة

مفكك JWT عبر الإنترنت

الصق رمزًا أو header أو payload أو نصًا مأخوذًا من ترويسة Authorization: يُحدَّث الترميز مع كل ضغطة مفتاح، بدون زر « تحويل ».

مُشفِّر / مُفكِّك JWT

عبر الإنترنت التطوير، الشيفرة & البيانات
تسجيل الدخول
الاختصارات: Ctrl+Enter احسب
جاهز.

                  

                  
التوقيع ليس مشفّرًا: يُتحقق منه بالسر أو بالمفتاح العام في تبويب « التحقق ».
Claimالقيمةالنوعالدور
يُنفَّذ فك الترميز والتحقق والتوقيع أثناء الكتابة · Ctrl+Enter يعيد حساب التبويب النشط · WebCrypto أصلي، بدون مكتبات خارجية · 100% محلي، لا يغادر شيء جهازك.
0,0 0تعليق كل الأدوات
مجاني أم Premium؟

مفكك JWT مجاني وغير محدود: بدون حساب، لا شيء للتثبيت، ولا أي إرسال شبكي. أما Premium فيفتح منظومة Volade بالكامل.

مجانيفك ترميز فوري لـ header وpayload والـ claims
مجانيالتحقق HMAC HS256 / HS384 / HS512 والمفتاح العام PEM
مجانيترميز وتوقيع رموز جديدة، وتحويل تواريخ الانتهاء
Premiumمزامنة سحابية مشفّرة للسجل والمقاطع
Premiumوصول API وسكربتات مشتركة بين أدوات المنظومة
فتح Premium
الميزات

فك الترميز والتحقق والتوقيع لـ JWT، بدون حدود

محرك واحد يغطي القراءة والتحقق من السلامة وإنتاج الرموز — دون أن يغادر جهازك أبدًا.

فك ترميز header وpayload والتوقيع

الصق رمزًا — حتى بحروف كبيرة، وحتى مع بادئة Bearer أو علامات اقتباس — فيظهر الرأس والحمولة بصيغة JSON منسقة أثناء الكتابة. كل claim يُدرَج بقيمته ونوعه ودوره، وتتحول الطوابع الزمنية إلى ISO 8601 وإلى المدة المتبقية، ويُعرض التوقيع المرفق كما هو.

فك الترميز الآن

التحقق من توقيع فعليًا

التحقق ليس شكلًا فقط: يُعاد حساب MAC على السلسلة الدقيقة header.payload، ثم تُقارن بالتوقيع بمقارنة ثابتة. تستعمل HS256 وHS384 وHS512 السر المشترك؛ أما RS256 وRS384 وRS512 وES256 وES384 وPS512 فتستعمل المفتاح العام PEM بصيغة SPKI. الحكم صريح: صالح، أو غير صالح، أو معلومات ناقصة.

التحقق من توقيع

خصوصية كاملة

لا طلبات شبكة: فك الترميز والتحقق والتوقيع تُنفَّذ بالكامل داخل متصفحك، حتى دون اتصال. مثالي لرمز إنتاج، أو مفتاح بيئة اختبار، أو رمز جلسة يحوي معرّفًا لا تريد إسناده لأحد — بما في ذلك الأداة نفسها.

اعرف المزيد
كيف يعمل

فك الترميز أو التحقق أو إنتاج رمز في ثلاث خطوات

بدون تثبيت وبدون تسجيل: الأداة جاهزة دائمًا على الهاتف وعلى الحاسوب.

الصق الرمز

احصل على القيمة بعد « Authorization: Bearer » أو من ملف الارتباط الخاص بك، والصقها في تبويب « فك الترميز »: تُفصل الأجزاء الثلاثة وتُفك فورًا. تُزال بادئة Bearer وعلامات الاقتباس وسطر الإلغاء تلقائيًا.

تحقق من السلامة

انتقل إلى « التحقق »، واختر الخوارزمية المعلنة في الرأس، وأدخل السر أو المفتاح العام: تُعيد الأداة حساب MAC وتعرض الحكم. هذه الخطوة التي يتخطاها الجميع — وهي الوحيدة التي تحمي المحتوى فعلًا.

أنتج رمزًا

في تبويب « الترميز »، عدّل الحمولة، واضبط exp وiat عبر تبويب « انتهاء الصلاحية »، ووقّع بـ HS256: يظهر الرمز جاهزًا للنسخ. ويحتفظ السجل المحلي بآخر رموزك لإعادتها بنقرة.

مرجع سريع

JWT بنظرة واحدة

ما يتحقق منه أغلب المطوّرين قبل قراءة رمز — مع التشريح الكامل في تبويب « التشريح & المراجع ».

الجزءالدورالترميزمثال
1header (alg, typ)Base64URLeyJhbGciOiJIUzI1NiJ9
2payload (claims)Base64URLeyJzdWIiOiIxMjM0NTY3ODkwIn0
3signatureBase64URLSflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV…
expانتهاء الصلاحيةUnix (ث)1793827200 → 2026-11-04
HS256HMAC + SHA-256سر مشترك32 بايت كحد أدنى
RS256RSA + SHA-256مفتاح عام PEMتحقق غير متماثل
« + » في Base64—Base64URLيُستبدل بـ « - »
« / » في Base64—Base64URLيُستبدل بـ « _ »

ماذا يعني « فك ترميز JWT »؟

فك ترميز JWT (« jwt decode »، « decode jwt online ») تعني قطع السلسلة عند نقطتين، ثم فك ترميز كل جزء بصيغة Base64URL لاسترجاع JSON الأصلي. لا حاجة لأي مفتاح: الرأس والحمولة مجرد بيانات مُرمَّزة، لا مُشفَّرة. هذه تمامًا الفكرة وراء « jwt payload decoder » أو « decode jwt without verify » — أن ترى ما يحتويه الرمز، دون الدعوى أنه أصيل.

انتبه إلى التمييز الجيد بين الحركتين. القراءة JWT لا يثبت شيئًا: أي شخص يمكنه صنع رمز بحمولة جذابة وتوقيعه بسرّه الخاص. التحقق التوقيع يثبت أن المحتوى لم يُعدَّل بواسطة طرف ثالث. مفكك يعرض « admin: true » بدون تحقق من التوقيع يروي لك قصة، لا حقيقة.

الأجزاء الثلاثة لـ JWT

تُقسَّم السلسلة بالضبط إلى ثلاثة أجزاء تفصلها النقاط: header.payload.signature. يحتوي الرأس في الأقل على alg و typ، وأحيانًا kid للإشارة إلى المفتاح الذي استُخدم. أما الحمولة فتحتوي على claims، وهي أزواج مفتاح-قيمة يدير سجلها IANA. يغطي التوقيع الجزأين الأولين مُتَّلان كما هما — فأي تعديل ولو بحرف واحد يكسر المقارنة.

كل الصعوبة تأتي من أن هذه الأجزاء بصيغة Base64URL لا Base64: علامة الزائد تصبح شرطة، والشرطة المائلة تصبح شرطة سفلية، والحشو = يختفي. لذلك سيفشل مفكك Base64 الكلاسيكي في JWT صالح. جدول « Base64URL مقابل Base64 الكلاسيكي » في تبويب المرجع يوضح هذه الاستبدالات بالضبط.

كيف تتحقق من توقيع: HS256، RS256، ES256

بالنسبة لخوارزمية HMAC — HS256، HS384، HS512 — يُستخدم السر نفسه للتوقيع والتحقق: تعيد الأداة حساب HMAC(secret, base64url(header) + "." + base64url(payload)) وتقارن النتيجة بالتوقيع المرفق. هذا هو الحال الأكثر شيوعًا، والأخطر أيضًا: أي خدمة تملك السر تستطيع إصدار رمز. سر أقل من 32 بايت، معاد استخدامه بين بيئات، يكفي لكسر السلسلة بأكملها.

بالنسبة للخوارزميات غير المتماثلة — RS256، RS384، RS512، ES256، ES384، ES512، PS256 — لا تحتاج إلا إلى المفتاح العام للتحقق، ما يتيح التحقق من رمز صادر عن طرف ثالث دون مشاركة سر توقيعه أبدًا. الصق المفتاح بصيغة PEM -----BEGIN PUBLIC KEY----- (SPKI)؛ الناتج الخام من تصدير OpenSSL قابل للاستخدام مباشرة. في ES256، يكون التوقيع بصيغة r||s الخام، وهي التي يتوقعها WebCrypto.

وأخيرًا، يجب توخي الحذر من alg confusion : إذا كانت خدمتك تتوقع RS256 لكنها تقبل رمزًا يعلن في رأسه HS256، فسيوقّع المهاجم بالمفتاح العام — الذي يصبح مفتاح HMAC — وينجح في التحقق. ثبّت الخوارزمية المتوقعة على الخادم، ولا تقرأها أبدًا من الرمز نفسه.

exp، iat، nbf: الطوابع الزمنية المُضلِّلة

هذه الـ claims الثلاثة هي ثوانٍ Unix، بدون أجزاء من الثانية ومنطقة زمنية: iat عند 1516239022 تعني 2018-01-17T21:30:22Z. خطأان يتكرران باستمرار: المقارنة بتاريخ بالميلي ثانية (قيمة أكبر بعشرة آلاف مرة) وتفسير الطابع الزمني كتوقيت محلي بدل UTC. يحوّل تبويب « انتهاء الصلاحية » في الاتجاهين، ويعرض ISO 8601 والتاريخ المحلي والزمن المتبقي أو المنقضي — لاكتشاف رمز « منتهي بالفعل » فورًا حتى لثانية واحدة.

تمديد مدة الصلاحية لا يرفع مستوى الأمان: exp ‏exp المؤجل يغيّر القيمة المعروضة، وليس التوقيع. إن اضطررت لإعادة الإصدار، فأعد توقيع الرمز بالسر أو المفتاح الخاص — وهذا هو دور تبويب « الترميز ».

Base64URL: لماذا تفشل المفككات الكلاسيكية

يستخدم Base64URL (RFC 4648 §5) الأبجدية A-Z a-z 0-9 - _ ولا يقبل الحشو. حمولة من 20 حرفًا تنتج غالبًا طولًا غير من مضاعفات الأربعة بعد حذف = ‏: وهذا طبيعي وليس تلفًا. الأحرف - و _ غامضة للعين البشرية، وهو ما يفسر نصف « الرموز المعطوبة » التي تُبلَّغ عنها. مفككنا يقبل الأبجدتين، والأحرف المختلطة، والحشو الاختياري، والبادئة Bearer.

الأمان: ما لا يوفّره JWT

JWT لا يضمن السرية ولا الإبطال. الحمولة مقروءة للجميع: لا تضع فيها أبدًا بريدًا إلكترونيًا أو دورًا داخليًا أو بيانات شخصية لا تقبل إرسالها علنًا. ويبقى الرمز الموقّع صالحًا حتى exp بعد تسجيل الخروج — فتحتاج إلى قائمة إبطال، أو jti تتبّعًا من جانب الخادم، أو مدد صلاحية قصيرة مع refresh token. والعادة الجيدة: exp مدة قصيرة (من 10 إلى 15 دقيقة)، iat إبطال مُتحكَّم به، nbf مواءمة مع iat, aud و iss تُتحقَّق من عند الاستلام.

موصى به لـ

مطوّرو back-end وfront-end (OAuth 2.0، OpenID Connect، API REST)، والمُكاملون ومهندسو DevOps (بنية الهوية، JWKS، تدوير المفاتيح)، والمختبرون ومتخترقو الاختبارات (إعادة كتابة claims، alg confusion، انتهاء الصلاحية)، ومديرو الأنظمة (تصحيح خطأ 401 غامض)، والطلاب (فهم Base64URL وWebCrypto)، وكل من يحتاج إلى مفكك JWT عبر الإنترنت سريع وكامل وسري — ويكمّلهمُشفِّر / مُفكِّك Base64، ومُشفِّر / مُفكِّك URL و منسّق JSON.

الأسئلة الشائعة

أسئلة شائعة حول مفكك JWT

كل ما تريد معرفته قبل فك ترميز أو التحقق من توقيع رمز.

كيف أفك ترميز JWT عبر الإنترنت؟

الصق الرمز في تبويب « فك الترميز »: ينفصل الرأس والحمولة والتوقيع أمامك مباشرة، ثم يُفك ترميز كل جزء Base64URL إلى JSON منسق. تُدرَج claims القياسية (iss، sub، exp، iat، nbf، jti) في جدول مع نوعها ودورها، وتُعرض الطوابع الزمنية بصيغة ISO 8601 مع الوقت المتبقي أو المنقضي.

كيف أتحقق من توقيع JWT؟

في تبويب « التحقق »، اختر الخوارزمية التي يعلنها الرمز. لـ HS256 وHS384 وHS512، أدخل السر المشترك: تُعيد الأداة حساب HMAC على السلسلة header.payload وتقارنه بالتوقيع المرفق. أما RS256 وRS384 وRS512 وES256 وES384 وPS256 فالصق المفتاح العام PEM بصيغة SPKI. تعرض النتيجة « توقيع صالح » أو « توقيع غير صالح » مع السبب.

هل يمكنني ترميز JWT وتوقيعه هنا؟

نعم. في تبويب « الترميز »، عدّل رأس JSON وحمولة JSON، واختر الخوارزمية وأدخل السر المشترك: يظهر الرمز الموقّع فورًا، جاهزًا للنسخ أو التنزيل في jwt.txt. خوارزميات HS256 وHS384 وHS512 وnone مدعومة للتوقيع، بينما تُستخدم الخوارزميات الأخرى للتحقق.

ما هو JWT وما وظيفة أجزائه الثلاثة؟

JWT (JSON Web Token) سلسلة من ثلاثة أجزاء تفصلها النقاط: الرأس يعلن الخوارزمية والنوع، والحمولة تحمل claims، والتوقيع يضمن أن شيئًا لم يُعدَّل. الجزءان الأوليان JSON مُرمَّز بصيغة Base64URL — أي تحويل لا تشفير: يمكن لأي شخص قراءتهما. التوقيع وحده يحمي السلامة.

كيف أقرأ claims الخاصة بـ exp وiat وnbf؟

exp وiat وnbf طوابع Unix الزمنية بالثوانٍ، لا تواريخ ISO. يحوّلها تبويب « فك الترميز » تلقائيًا إلى ISO 8601 وإلى مدة نسبية (« تنتهي خلال 2 يوم 03:00:00 »)، ويحوّل تبويب « انتهاء الصلاحية » في الاتجاهين بين طابع زمني وتاريخ مقروء، ما يتيح التحقق من رمز يبدو غير صالح أو ضبط مدة صلاحية بالضبط.

ما الفرق بين Base64 وBase64URL؟

يستبدل Base64URL علامة الزائد بشرطة والشرطة المائلة بشرطة سفلية، ثم يحذف الحشو « = ». هذا إلزامي في JWT لأن نقطة أو زائدًا أو شرطة مائلة ستكسر القسمة إلى ثلاثة أجزاء. وهو أيضًا سبب فشل بعض المفككات الكلاسيكية مع حمولة صالحة تمامًا.

هل JWT المفكوك كلمة سر؟

لا. حمولة JWT مجرد Base64URL، مقروءة بالكامل بدون مفتاح: لا تضع فيها أبدًا معرّفًا أو بريدًا أو دورًا أو إذنًا. التوقيع لا يشفّر المحتوى، بل يصادقه. للإبقاء على سر من جهة العميل، يلزم تشفير متماثل منفصل — JWT ليس من أجل ذلك.

هل ترسل الأداة رمزي إلى خادم؟

لا: فك الترميز والتحقق والتوقيع تُنفَّذ في متصفحك باستخدام WebCrypto، بدون طلبات شبكة وبدون حساب. وهذا ضروري لرمز إنتاج يحوي غالبًا معرّف جلسة. يبقى السجل في التخزين المحلي لجهازك ويمكن مسحه بنقرة.

مفكك JWT محلي 100%: رمزك لا يغادر حاسوبك أبدًا

على عكس المفككات عبر الإنترنت التقليدية، لا تُرسل أي سلسلة: فك الترميز والتحقق من التوقيع والترميز تُنفَّذ بالكامل في متصفحك عبر WebCrypto، بدون مكتبات خارجية وبدون طلبات شبكة. هذا ما يتيح فحص رمز جلسة حقيقي، أو مفتاح بيئة اختبار، أو رمز خدمة داخلي بأمان، حتى دون اتصال أو على شبكة عامة. يُحفظ السجل وأحدث مدخلاتك محليًا (localStorage) ويبقيان على جهازك.

الترخيص Premium Volade يضيف مزامنة سحابية اختيارية مشفّرة مستقلة عن الأداة — والباقي يبقى مجانيًا وغير محدود، بدون تسجيل.

ترخيص واحد، كل أدوات الويب الخاصة بك

مفكك JWT، ومُشفِّر ومُفكِّك URL، ومُشفِّر ومُفكِّك Base64، ومنسّق JSON، ومولّدات، ومحررات PDF وعشرات الأدوات المجانية — وكل منظومة Volade برخصة واحدة.

ترخيص واحد، النظام الاحترافي بأكمله المتصفح · CMS · سطح المكتب · الجوال · السكربتات · API · أدوات · Database