تخطي إلى المحتوى

مدقق توقيع JWT

تحقق محليًا من توقيع JWT باستخدام secret أو مفتاح عام، ويمكنك أيضًا فحص المُصدر والجمهور والانتهاء وبدء الصلاحية.

JWT

اختر الخوارزمية المتوقعة مستقلةً. لن يعدّل header.alg هذا الاختيار.
اختر عائلة المفتاح صراحةً؛ لن يغيّر alg في token اختيارك.

الخوارزمية المعلنة في token

غير معروفة

المفتاح العام

لا يُدعم إلا كتلة SPKI PUBLIC KEY PEM أو JWK عام واحد.

تسمح بهذا العدد من ثواني اختلاف الساعة عند فحص Claims الزمنية.
تحقق محلي وخاص
يُنفذ التحقق بالكامل في المتصفح. لا تُكتب token أو secret أو المفتاح العام أو المُصدر المتوقع أو الجمهور المتوقع أو نتيجة التحقق في URL أو Workspace أو WebDAV.
عند تفعيل مزامنة WebDAV، قد تُزامن فقط تفضيلات غير حساسة: الخوارزمية المتوقعة ونوع المفتاح وترميز secret وسماحية الساعة.
جاهز للتحقق
اختر الخوارزمية المتوقعة مستقلةً. لن يعدّل header.alg هذا الاختيار.
مدقق توقيع JWT

بداية سريعة

1
الصق JWT compact موقّعًا يتكون من ثلاثة أجزاء بالضبط تفصلها نقاط.
2
أدخل HMAC secret أو مفتاح SPKI PEM العام أو JWK العام المطابق.
3
حدد اختياريًا المُصدر والجمهور وسماحية الساعة المتوقعة.
4
تحقق ثم افحص الخوارزمية وصيغة المفتاح وHeader وClaims دون اعتبار النتيجة تفويضًا.

سيناريوهات شائعة

تصحيح API

افحص ما إذا كانت token والمفتاح المعروف ينتجان توقيعًا صالحًا.

الترحيل

تحقق من tokens أثناء تغيير مفاتيح HS أو RS أو PS أو ES.

مطابقة المفتاح

افحص ما إذا كان المفتاح العام يطابق token الموقّع.

فحص Claims

قارن iss وaud وexp وnbf بالقيم المتوقعة في تكاملك.

نصائح الاستخدام

احصل على المفاتيح عبر قناة موثوقة وأكد المُصدر والجمهور اللذين يتوقعهما backend.
تعامل مع HMAC secrets وtokens كبيانات حساسة وامسحها بعد الانتهاء، خاصة على جهاز مشترك.
استخدم هذا الفحص للتشخيص فقط. يجب أن يطبق backend التفويض والإلغاء والجلسة وقواعد العمل.

نطاق التحقق

يجب أن يكون الإدخال JWT من نوع compact JWS بثلاثة أجزاء: header.payload.signature. لا تُدعم JWE ذات الأجزاء الخمسة أو الصيغ المتداخلة والمخصصة.
تختار نوع المفتاح والخوارزمية المتوقعة بصورة مستقلة. لا يغيّر header.alg أي اختيار ويجب أن تتوافق الثلاثة. تستخدم HS secret بصيغة UTF-8 أو Base64URL، وتستخدم RS/PS/ES مفتاح SPKI PEM عامًا أو JWK عامًا.
تتحقق الأداة من التوقيع وexp وnbf، ولا تفحص iss أو aud إلا عند إدخال قيمة متوقعة. تطبق السماحية على الوقت.

حدود الأمان

يعني التوقيع الصالح أن البايتات تطابق المفتاح والخوارزمية المقدمين فقط؛ ولا يحدد مصدر المفتاح أو موثوقية المُصدر.
لا تُفحص scopes أو الأدوار أو الأذونات أو الإلغاء أو تسجيل الخروج أو الجلسة أو nonce أو azp أو سياسة subject أو قواعد العمل، ولا يُمنح وصول.
أكد المفتاح والمُصدر والجمهور وسياسة الخوارزمية بصورة مستقلة. قد ينجح زوج token ومفتاح خاطئ لكنه متطابق داخليًا.
غير مدعوم: JWE، إصدار أو توقيع token، المفاتيح الخاصة، شهادات X.509، EdDSA، JWK sets/JWKS، اكتشاف OIDC، جلب المفاتيح عن بعد، وserver introspection.

القيود والتوافقية

تُقبل فقط JWT من نوع compact JWS موقعة وثلاثية الأجزاء؛ لا تُقبل JWE المشفرة ذات الأجزاء الخمسة.
تُفحص فقط HS وRS وPS وES المدعومة؛ ويُرفض alg none وEdDSA.
يُقبل فقط كتلة SPKI PUBLIC KEY PEM أو JWK عام واحد، وليس مفتاحًا خاصًا أو شهادة أو JWKS أو URL لمفتاح.
لا توجد شبكة أو OIDC أو تحديث JWKS أو فحص إلغاء أو إصدار أو توقيع أو تنزيل أو مشاركة للنتائج.

الخصوصية والأمان

يُنفذ التحليل والتحقق محليًا في المتصفح. لا تُرفع token أو secret أو PEM/JWK أو المُصدر أو الجمهور أو النتائج، ولا تُحفظ في URL أو Workspace أو WebDAV. عند تفعيل مزامنة WebDAV، قد تُزامن فقط تفضيلات غير حساسة: الخوارزمية المتوقعة ونوع المفتاح وترميز secret وسماحية الساعة.
استخدم جهازًا خاصًا، وامسح الحقول بعد الانتهاء، وتجنب إضافات المتصفح غير الموثوقة أو مشاركة الشاشة.

أسئلة شائعة

6

تابع الخطوة التالية باستخدام هذه الأدوات ذات الصلة.

تتم كل معالجة الأدوات محليًا داخل متصفحك.