JWT Token Decoder ومصحح الأخطاء
قم بفك تشفير رمز ويب JSON لقراءة رأسه وحمولته. يتم تقسيم الرمز المميز على نقاطه ويتم فك تشفير مقاطع Base64URL في متصفحك، حتى تتمكن من رؤية المطالبات - الموضوع، المصدر، انتهاء الصلاحية - أثناء تصحيح مشكلة المصادقة.
{
"alg": "HS256",
"typ": "JWT"
}{
"name": "Alex Jerome",
"role": "Admin",
"iat": 1516239022,
"exp": 1800000000
}كيف يعمل
- 1
الصق الرمز المميز. يحتوي JWT على ثلاثة أجزاء مفصولة بالنقاط: الرأس والحمولة والتوقيع.
- 2
يتم فك تشفير الرأس والحمولة باستخدام Base64URL ويتم عرضهما بتنسيق JSON.
- 3
اقرأ المطالبات - تحقق من انتهاء الصلاحية، وISS للمصدر، ومراجعة الحسابات للجمهور.
- 4
انسخ أي شيء تحتاجه لتقرير الخطأ، وتذكر أن الرمز المميز نفسه عبارة عن بيانات اعتماد.
المزايا والفوائد الرئيسية
رؤية المطالبة فورية
اقرأ exp وiat وsub وأي مطالبات مخصصة دون كتابة مقتطف فك التشفير.
الإخراج المنسق
تظهر الحمولة على أنها JSON ذات مسافة بادئة بدلاً من جدار Base64.
تصحيح أخطاء المصادقة بشكل أسرع
معظم مشاكل الرموز المميزة هي انتهاء صلاحية الخبرة، أو تسجيل خاطئ، أو مطالبة مفقودة - وكلها مرئية على الفور.
الرمز المميز لا يترك جهازك أبدًا
JWT هي بيانات اعتماد حية. ويعني فك تشفيرها محليًا أنه لا يتم إرسالها إلى خدمة خارجية تقوم بتسجيلها.
فيما يستخدمه الناس
- التحقق من انتهاء صلاحية الرمز المميز أثناء تصحيح استجابة 401.
- التأكد من أن المطالبة بالأدوار أو النطاقات تحتوي على ما تتوقعه واجهة برمجة التطبيقات (API) الخاصة بك.
- قراءة جهة الإصدار والجمهور أثناء تكوين موفر الهوية.
- تعلم كيفية تنظيم JWTs أثناء تنفيذ المصادقة.
التنسيقات والخيارات المدعومة
| الإدخال | JWT من ثلاثة أجزاء: header.payload.signature |
|---|---|
| تم فك شفرتها | الرأس والحمولة، يظهران بتنسيق JSON |
| الترميز | شرائح Base64URL، كما هو محدد بواسطة مواصفات JWT |
الخصوصية ومعالجة البيانات
يتم فك التشفير بالكامل في متصفحك — ولا يتم إرسال الرمز المميز إلى خادمنا مطلقًا. هذا مهم أكثر من المعتاد هنا: JWT عبارة عن بيانات اعتماد لحاملها، ولصقها في خدمة تسجلها يعادل تسليم الحساب حتى انتهاء صلاحية الرمز المميز.
الحدود والأشياء التي يجب معرفتها
- لم يتم التحقق من التوقيع. تعرض هذه الأداة ما يقوله الرمز المميز، وليس ما إذا كان أصليًا - يتطلب التحقق مفتاح التوقيع ويجب أن يحدث على الخادم الخاص بك.
- الرموز المميزة المشفرة (JWE) غير قابلة للقراءة. يمكن فك تشفير الرموز المميزة الموقعة (JWS) فقط، حيث يتم تشفير الحمولة فقط.
- الحمولة التي تم فك تشفيرها لا تثبت شيئًا عن الصلاحية. لا تتخذ أبدًا قرار ترخيص من رمز مميز لم يتم التحقق من توقيعه.
- الطوابع الزمنية هي ثواني يونكس؛ قم بتحويلها إذا كنت بحاجة إلى تاريخ قابل للقراءة.
استكشاف الأخطاء وإصلاحها
لن يتم فك تشفير الرمز المميز
تأكد من أنه يحتوي على ثلاثة أجزاء مفصولة بنقاط بالضبط وأنه لا توجد مسافات بيضاء أو فواصل أسطر عند نسخه من سجل أو رأس.
تبدو الحمولة وكأنها أحرف عشوائية
من المحتمل أن يكون JWE مشفرًا وليس JWT موقعًا. لا يمكن قراءتها بدون مفتاح فك التشفير.
ترفض واجهة برمجة التطبيقات الرمز المميز الذي يبدو صحيحًا هنا
فك التشفير يثبت الهيكل فقط. التحقق من التوقيع وادعاءات المصدر والجمهور وانحراف الساعة بين خوادم الإصدار والتحقق.
JWT Decoder — Decode JSON Web Tokens Online Safely
Paste a JSON Web Token and read its header, payload and claims in formatted JSON. A free online JWT decoder that runs entirely in your browser — the only responsible place to inspect a token, because a JWT is a bearer credential.
- Header and payload decoded instantly — the Base64url segments are decoded and pretty-printed so you can read the algorithm, claims and custom fields at a glance.
- Expiry and timestamp claims in plain English — exp, iat and nbf are shown as readable dates, which is usually the fastest way to explain why an API call is returning 401.
- Debug authentication flows — confirm the issuer, audience, scopes and role claims your identity provider is actually issuing, rather than what you assume.
- Never transmitted — decoding happens locally in the tab — pasting a live access token into a server-side decoder would hand over a working credential.
- Decoding is not verification — anyone can read a JWT payload; only your backend holding the signing key can prove it is authentic, so never trust claims client-side.
Free with no account. Format the decoded payload further with the JSON Formatter, or decode raw segments with the Base64 Converter.
الأسئلة المتداولة
Does this verify the token's signature?
No, and that distinction matters. It shows what the token claims; proving those claims are authentic requires the signing key and must happen on your server. Never make an authorisation decision from a decoded payload alone.
Is it safe to paste a real token here?
Decoding happens entirely in your browser, so the token is not transmitted to us. Still treat any JWT as a live credential: it grants access until it expires, so avoid pasting production tokens into tools generally, and rotate one that has been shared.
How do I read the expiry time?
The exp claim is a Unix timestamp in seconds. Convert it to a date to check whether the token has expired — an expired token is the single most common cause of an unexpected 401.
هل من الآمن لصق رموز JWT الخاصة؟
نعم! يتم فك التشفير بدقة داخل ذاكرة المتصفح الخاص بك باستخدام JavaScript - ولا يتم إرسال أي طلبات للشبكة.
هل هذا يتحقق من توقيع الرمز المميز؟
لا، وهذا التمييز مهم. إنه يوضح ما يدعي الرمز المميز؛ يتطلب إثبات صحة هذه المطالبات وجود مفتاح التوقيع ويجب أن يتم ذلك على الخادم الخاص بك. لا تتخذ أبدًا قرار ترخيص من الحمولة التي تم فك تشفيرها وحدها.
هل من الآمن لصق رمز حقيقي هنا؟
يتم فك التشفير بالكامل في متصفحك، لذلك لا يتم نقل الرمز المميز إلينا. لا تزال تعامل أي JWT كبيانات اعتماد حية: فهي تمنح حق الوصول حتى انتهاء صلاحيتها، لذا تجنب لصق رموز الإنتاج المميزة في الأدوات بشكل عام، وقم بتدوير الرموز التي تمت مشاركتها.
كيف يمكنني قراءة وقت انتهاء الصلاحية؟
المطالبة exp عبارة عن طابع زمني لنظام Unix بالثواني. قم بتحويله إلى تاريخ للتحقق مما إذا كانت صلاحية الرمز المميز قد انتهت أم لا - الرمز المميز منتهي الصلاحية هو السبب الأكثر شيوعًا لرقم 401 غير المتوقع.
الأدوات ذات الصلة
تنسيق JSON
قم بتنسيق JSON والتحقق من صحته وتصغيره على الفور
التشفير وفك التشفير Base64
قم بتشفير النص أو الصور إلى Base64 وفك التشفير مرة أخرى
مولد كلمة مرور قوية
إنشاء كلمات مرور آمنة وعشوائية ومقاومة للاختراق
ضاغط الصور ومحسن
ضغط صور JPG وPNG وWebP دون فقدان الجودة