---
url: https://docs.ogmabox.com/ar/app/utilities/jwt.md
description: افحص رموز JSON Web Token وحللها في Ogma.
---

# JWT {#jwt}

تفك أداة JWT ترميز رموز JSON Web Token وتفحصها لتتمكن من مراجعة بنيتها ومطالباتها وخصائصها الأمنية دون مفتاح خاص.

## استخدام الأداة {#using-the-tool}

1. الصق رمز JWT في حقل الإدخال. تقبل الأداة الصيغة القياسية المكونة من ثلاثة أجزاء مفصولة بنقاط.
2. تقسم الأداة الترويسة والحمولة وتفك ترميزهما باستخدام Base64 تلقائيا.
3. راجع المخرجات بعد فك الترميز في الأقسام الثلاثة أدناه.

لا يلزم توفير أي مفاتيح للفحص. التحقق من التوقيع عملية منفصلة.

## الأقسام بعد فك الترميز {#decoded-sections}

### الترويسة {#header}

تعرض حقلي الخوارزمية (`alg`) ومعرف المفتاح (`kid`). تظهر تحذيرات الخوارزمية هنا:

| الشرط | مستوى التحذير |
|---|---|
| `alg: none` | حرج: لا يحتوي الرمز على توقيع |
| `alg: HS256` | تنبيه: خوارزمية متماثلة؛ يمكن كسرها بالقوة الغاشمة إذا كان السر ضعيفا |
| `alg: RS256` أو `ES256` | لا يوجد تحذير |

### الحمولة {#payload}

تعرض جميع المطالبات مع قيمها وأنواعها المستنتجة. المطالبات القياسية التي يفك ترميزها:

| المطالبة | المعنى |
|---|---|
| `iss` | الجهة المصدرة |
| `sub` | موضوع الرمز (عادة معرف مستخدم) |
| `aud` | الجمهور المستهدف |
| `exp` | وقت انتهاء الصلاحية |
| `nbf` | لا يسري قبل هذا الوقت |
| `iat` | وقت الإصدار |
| `jti` | معرف JWT (معرف فريد للرمز) |

تظهر المطالبات المخصصة أسفل المجموعة القياسية.

### فحص انتهاء الصلاحية {#expiry-check}

إذا احتوى الرمز على مطالبة `exp`، تقارنها الأداة بالوقت الحالي وتعرض إحدى الحالات التالية:

* **صالح**: لم تنته صلاحية الرمز.
* **منتهية الصلاحية**: تجاوز الرمز وقت انتهاء صلاحيته، مع عرض المدة المنقضية.
* **بلا انتهاء صلاحية**: لا يحتوي الرمز على مطالبة `exp`.

### التوقيع {#signature}

يعرض التوقيع الخام المرمز باستخدام Base64url. لا تحاول الأداة التحقق منه ما لم توفر المفتاح؛ يعرض القسم للرجوع إليه وللتأكد من وجود التوقيع.

## ما ينبغي البحث عنه {#what-to-look-for}

* تقبل بعض المكتبات رموز `alg: none` دون تحقق. اختبر ما إذا كان التطبيق الهدف يقبلها.
* تشير الرموز طويلة العمر (عندما تبعد `exp` أياما أو سنوات عديدة عن `iat`) إلى أن التطبيق لا يجري تدويرا دوريا للرموز.
* يمكن لأي شخص يمتلك الرمز قراءة البيانات الحساسة (معلومات تحديد الهوية الشخصية والمعرفات الداخلية ومؤشرات الأدوار) المخزنة في مطالبات حمولة غير مشفرة.
* لا يمكن إبطال الرموز التي لا تحتوي على `jti` كل على حدة.

## صفحات ذات صلة {#related-pages}

* [تحليل الرموز](./token-analysis.md)
* [أداة فك الترميز](./decoder.md)
* [سجل HTTP](../http-history.md)
