مدقق توقيع JWT
تحقق محليًا من توقيع JWT باستخدام secret أو مفتاح عام، ويمكنك أيضًا فحص المُصدر والجمهور والانتهاء وبدء الصلاحية.
مدقق توقيع JWTالصق JWT compact موقّعًا يتكون من ثلاثة أجزاء بالضبط تفصلها نقاط.أدخل HMAC secret أو مفتاح SPKI PEM العام أو JWK العام المطابق.حدد اختياريًا المُصدر والجمهور وسماحية الساعة المتوقعة.تحقق ثم افحص الخوارزمية وصيغة المفتاح وHeader وClaims دون اعتبار النتيجة تفويضًا.
بداية سريعة
1
2
3
4
سيناريوهات شائعة
تصحيح API
افحص ما إذا كانت token والمفتاح المعروف ينتجان توقيعًا صالحًا.
الترحيل
تحقق من tokens أثناء تغيير مفاتيح HS أو RS أو PS أو ES.
مطابقة المفتاح
افحص ما إذا كان المفتاح العام يطابق token الموقّع.
فحص Claims
قارن iss وaud وexp وnbf بالقيم المتوقعة في تكاملك.
نصائح الاستخدام
احصل على المفاتيح عبر قناة موثوقة وأكد المُصدر والجمهور اللذين يتوقعهما backend.
تعامل مع HMAC secrets وtokens كبيانات حساسة وامسحها بعد الانتهاء، خاصة على جهاز مشترك.
استخدم هذا الفحص للتشخيص فقط. يجب أن يطبق backend التفويض والإلغاء والجلسة وقواعد العمل.
نطاق التحقق
يجب أن يكون الإدخال JWT من نوع compact JWS بثلاثة أجزاء: header.payload.signature. لا تُدعم JWE ذات الأجزاء الخمسة أو الصيغ المتداخلة والمخصصة.
تختار نوع المفتاح والخوارزمية المتوقعة بصورة مستقلة. لا يغيّر header.alg أي اختيار ويجب أن تتوافق الثلاثة. تستخدم HS secret بصيغة UTF-8 أو Base64URL، وتستخدم RS/PS/ES مفتاح SPKI PEM عامًا أو JWK عامًا.
تتحقق الأداة من التوقيع وexp وnbf، ولا تفحص iss أو aud إلا عند إدخال قيمة متوقعة. تطبق السماحية على الوقت.
حدود الأمان
يعني التوقيع الصالح أن البايتات تطابق المفتاح والخوارزمية المقدمين فقط؛ ولا يحدد مصدر المفتاح أو موثوقية المُصدر.
لا تُفحص scopes أو الأدوار أو الأذونات أو الإلغاء أو تسجيل الخروج أو الجلسة أو nonce أو azp أو سياسة subject أو قواعد العمل، ولا يُمنح وصول.
أكد المفتاح والمُصدر والجمهور وسياسة الخوارزمية بصورة مستقلة. قد ينجح زوج token ومفتاح خاطئ لكنه متطابق داخليًا.
غير مدعوم: JWE، إصدار أو توقيع token، المفاتيح الخاصة، شهادات X.509، EdDSA، JWK sets/JWKS، اكتشاف OIDC، جلب المفاتيح عن بعد، وserver introspection.
القيود والتوافقية
تُقبل فقط JWT من نوع compact JWS موقعة وثلاثية الأجزاء؛ لا تُقبل JWE المشفرة ذات الأجزاء الخمسة.
تُفحص فقط HS وRS وPS وES المدعومة؛ ويُرفض alg none وEdDSA.
يُقبل فقط كتلة SPKI PUBLIC KEY PEM أو JWK عام واحد، وليس مفتاحًا خاصًا أو شهادة أو JWKS أو URL لمفتاح.
لا توجد شبكة أو OIDC أو تحديث JWKS أو فحص إلغاء أو إصدار أو توقيع أو تنزيل أو مشاركة للنتائج.
الخصوصية والأمان
يُنفذ التحليل والتحقق محليًا في المتصفح. لا تُرفع token أو secret أو PEM/JWK أو المُصدر أو الجمهور أو النتائج، ولا تُحفظ في URL أو Workspace أو WebDAV. عند تفعيل مزامنة WebDAV، قد تُزامن فقط تفضيلات غير حساسة: الخوارزمية المتوقعة ونوع المفتاح وترميز secret وسماحية الساعة.
استخدم جهازًا خاصًا، وامسح الحقول بعد الانتهاء، وتجنب إضافات المتصفح غير الموثوقة أو مشاركة الشاشة.
أسئلة شائعة
قد يطلب API مُصدرًا أو جمهورًا مختلفًا أو يرفض الخوارزمية أو يطبق scopes والأدوار والإلغاء والجلسات وnonce وazp وقواعد أخرى.
لا. لا تنفذ طلبات شبكة، ولا تقبل مع RS/PS/ES إلا SPKI PUBLIC KEY PEM أو JWK عامًا. لا تُدعم JWKS أو OIDC أو X.509 أو الاختيار عن بعد.