أدوات CTF والمطوّرين

مفكّك ومدقّق JWT

الصق JSON Web Token لفكّ ترويسته وحمولته، وقراءة المطالبات ووقت الانتهاء، والتحقّق اختياريًا من توقيع HS256/384/512 باستخدام سرّك — كله في متصفحك، والرمز لا يغادر جهازك أبدًا.

كل شيء يعمل على جهازك — الرمز والسر لا يُرفعان أبدًا.
جرى فك الترميز على جهازك — لا يُرفع الرمز أبدًا.

الأسئلة الشائعة

هل من الآمن لصق رمزي هنا؟

نعم — يحدث فك الترميز والتحقّق من التوقيع بالكامل في متصفحك عبر JavaScript وWebCrypto. لا يُرسَل الرمز ولا السر إلى أي خادم أبدًا. وهذا هو المغزى: حمولة JWT قابلة للقراءة من أي شخص، لذا ينبغي ألا يُرفع رمز تصحّحه إلى أي موقع عشوائي أبدًا.

لماذا لا يمكنه التحقّق من رمز RS256 الخاص بي؟

يستخدم RS256/ES256 مفاتيح غير متماثلة — يحتاج التحقّق إلى المفتاح العام للمُصدِر، لا إلى سرّ مشترك، ويؤكّد أن التوقيع أُنشئ بالمفتاح الخاص المطابق. تتحقّق هذه الأداة من HMAC (HS256/384/512) حيث تملك السر؛ ومع ذلك تفكّ رموز RS/ES لتتمكّن من قراءة المطالبات.