فاك تشفير JWT

الصق JWT لرؤية رأسه وحمولته بعد فكّ الترميز، مع شرح للمطالبات القياسية مثل الانتهاء. لا شيء يُرفَع، ولا يُتحقَّق من التوقيعات أبدًا مقابل سرّ.

الرأس (Header)


        

الحمولة (Payload)


        

كيف يعمل

الـ JWT هو ثلاثة مقاطع Base64URL مفصولة بنقاط: رأس، حمولة، توقيع. تقسّم الأداة عند النقاط، ثم تفكّ ترميز المقطعين الأولين بتحويل الأبجدية الآمنة للرابط مرة أخرى إلى Base64 القياسي (- إلى +، _ إلى /)، مستعيدةً الحشو الذي تحذفه رموز JWT، مشغِّلةً atob()، وفكّ ترميز البايتات كـ UTF-8 بواسطة TextDecoder. يُعالَج كل مقطع بعدها بـ JSON.parse ويُنسَّق. تحصل المطالبات القياسية (iss، sub، aud، exp، nbf، iat، jti) على تسميات مفهومة، وتتحول طوابع Unix الزمنية إلى تواريخ قابلة للقراءة، ويُقارَن exp بساعتك لإخبارك ما إذا كان الرمز منتهي الصلاحية. المقطع الثالث، التوقيع، لا يُحلَّل أبدًا.

هذا هو الفرق الذي تلتزم به هذه الأداة بصرامة: فكّ الترميز ليس تحققًا. حمولة أي JWT قابلة للقراءة من قِبل أي شخص، فهي مُرمَّزة، لا مشفّرة. إثبات أن الرمز أصلي يعني إعادة حساب التوقيع، وهو ما يتطلب سرّ التوقيع (لـ HMAC) أو مفتاح المُصدِر (لـ RSA/ECDSA). لا تقدّم هذه الأداة عمدًا مربّع «الصق سرّك»: التعوّد على لصق أسرار توقيع الإنتاج في صفحات الويب مخاطرة لا تبرّرها أي راحة، والتحقّق ينتمي إلى خادمك على أي حال. لا تثق أبدًا بمطالبة مفكوكة الترميز لم تتحقّق منها من جانب الخادم.

كل شيء يعمل في جافاسكريبت هذه الصفحة باستخدام atob وواجهات فكّ ترميز النص. الصق رمزًا حقيقيًا مع فتح لسان Network في أدوات المطوّر وراقب: لا يُرسَل أي طلب، والرمز لا يغادر تبويب المتصفح أبدًا.