أداة فك تشفير JWT
الصق رمز JWT لفك تشفير ترويسته وحمولته. لا يوجد تحقق من التوقيع.
أفضل الممارسات لفحص JWT
يساعدك فك تشفير الرمز على فحص المطالبات بسرعة أثناء تصحيح أخطاء المصادقة، لكن فك التشفير وحده لا يثبت الأصالة.
- راجع طابعي الوقت exp وnbf قبل اختبار المسارات المحمية.
- تحقق من قيم aud وiss وsub مقابل إعدادات البيئة المتوقعة.
- تعامل مع بيانات الحمولة المفكوكة على أنها غير موثوقة حتى ينجح التحقق من التوقيع.
حول رموز JSON Web
رمز JSON Web (JWT) هو تمثيل مُدمج وآمن للاستخدام في URL للمطالبات المنقولة بين طرفين. تُرمَّز المطالبات ككائن JSON يُوقَّع رقميًا باستخدام توقيع JSON Web (JWS) أو يُشفَّر باستخدام تشفير JSON Web (JWE). تُستخدم رموز JWT عادةً للمصادقة وتبادل المعلومات لأنه يمكن التحقق من توقيعها والوثوق بمحتواها دون الحاجة إلى الرجوع إلى قاعدة بيانات.
الترويسة والحمولة والتوقيع
يتكوّن رمز JWT من ثلاثة أقسام مُرمَّزة بترميز Base64URL ومفصولة بنقاط. تحدّد الترويسة نوع الرمز وخوارزمية التوقيع، مثل HMAC SHA-256 أو RSA. تحتوي الحمولة على المطالبات، وهي بيانات حول الموضوع بالإضافة إلى بيانات وصفية إضافية تشمل وقت انتهاء الصلاحية والجهة المُصدِرة. ويُنتَج التوقيع بترميز الترويسة والحمولة وتوقيعهما بالخوارزمية المُعلَنة في الترويسة، مما يسمح للمستلمين بالتحقق من أن الرمز لم يُعبَث به.