JWT توکن بازکن
توکنهای JWT را باز کنید و header و payload آن را بهصورت خوانا ببینید — برای دیباگ احراز هویت API. همهچیز در مرورگر شما.
بدون ارسال به هیچ سروریJWT توکن بازکن؛ راهنمای کامل + نحوه استفاده از ابزار
JWT (JSON Web Token) همهجای احراز هویت وب مدرن هست: ورود به اپ، API، سشنهای بدون state. ولی وقتی دیباگ میکنید، این رشته طولانی و عجیب یعنی چه؟ با ابزار JWT بازکن IVDS هر توکن را باز کنید و header و payload آن را خوانا ببینید — کاملاً در مرورگر، بدون اینکه توکن به هیچ سروری برود.

ابزار بالای همین صفحه در دسترس شماست — رایگان و بدون ثبتنام. اگر سروری با پینگ عالی و آپتایم ۹۹.۹٪ میخواهید، پلنهای ابری IVDS را ببینید یا برای مشاوره رایگان با شماره پشتیبانی تماس بگیرید.
ساختار JWT: سه قطعه با نقطه
هر JWT سه بخش Base64Url دارد که با نقطه جدا میشوند:
header.payload.signature
- Header: نوع توکن و الگوریتم امضا (مثلاً HS256 یا RS256)
- Payload: دادهها یا Claims — شناسه کاربر، تاریخ انقضا (exp)، صادرکننده (iss) و هر چیز دیگری که سیستم شما تعریف کرده
- Signature: امضای رمزنگارانه که فقط با کلید سرور ساخته میشود و اصالت دو بخش قبلی را تضمین میکند
نکته مهم: payload JWT «رمز نمیشود»، فقط Base64 است! هر کسی میتواند بخواندش؛ پس هرگز داده حساس (رمز، شماره کارت) داخل JWT نگذارید.
Claims پرکاربرد که در payload میبینید
| Claim | معنی |
|---|---|
| sub | شناسه موضوع توکن (معمولاً user id) |
| exp | تاریخ انقضا (Unix Timestamp) — مهمترین claim برای دیباگ «ناگهان لاگاوت میشوم»! |
| iat | زمان صدور توکن |
| iss | صادرکننده (Issuer) |
| aud | مخاطب توکن (Audience) |
| jti | شناسه یکتای توکن |
چه کارهایی با این ابزار میتوانید بکنید؟
- دیباگ لاگین: ببینید exp توکن کی است و آیا مشکل «سشن میپره» از انقضای کوتاه است یا چیز دیگر
- بررسی نقشها: claimهای نقش (role) و سطح دسترسی را ببینید
- اعتبارسنجی ساختار: توکن ناقص یا غلط را سریع شناسایی کنید
- امنیت: توکن و payload هیچوقت از مرورگر شما خارج نمیشود؛ ابزار کاملاً client-side است
نکات امنیتی JWT که هر توسعهدهنده باید بداند
- داخل payload رمز نمیشود: فقط Base64 است؛ داده حساس نگذارید.
- الگوریتم none را غیرفعال کنید: پذیرش alg:none یکی از آسیبپذیریهای کلاسیک است.
- exp کوتاه + refresh token: توکن بلندمدت، پنجره سوءاستفاده را بزرگ میکند.
- JWT را در localStorage نگذارید: XSS میتواند بخواندش؛ httpOnly cookie امنتر است.
- رشته توکن دستی نفرستارید: توکن در URL میافتد و از لاگها نشت میکند — همیشه هدر Authorization.
ابزارهای مرتبط
سوالات متداول درباره JWT توکن بازکن
JWT چیست؟
JSON Web Token؛ استاندارد RFC 7519 برای انتقال امن اطلاعات بین دو طرف به شکل یک رشته امضاشده — رایجترین روش احراز هویت stateless در APIها.
JWT Decoder این ابزار توکن من را به سرور میفرستد؟
نه؛ پردازش کاملاً در مرورگر انجام میشود و توکن شما جایی ذخیره یا ارسال نمیشود — برای توکنهای واقعی کاربران، امنترین روش است.
آیا میتوانم payload JWT را رمز کنید؟
JWT استاندارد امضاشده است نه رمزشده (JWE برای رمزنگاری محتواست ولی کمتر رایج)؛ پس فرض کنید هر کسی payload را میتواند بخواند و فقط داده غیرحساس بگذارید.
توکن من همیشه exp میشود و کاربر لاگاوت میشود؛ چرا؟
claim exp داخل payload را با این ابزار ببینید؛ اگر کوتاه است (مثلاً چند دقیقه) باید سمت سرور refresh token پیاده کنید تا سشن بدون لاگین مجدد تمدید شود.
تفاوت HS256 و RS256 چیست؟
HS256 با یک کلید مشترک对称ی امضا و راستیآزمایی میکند (ساده برای مونولیت)؛ RS256 با کلید خصوصی امضا و کلید عمومی راستیآزمایی میکند — استاندارد سرویسهای توزیعشده و микروسرویس.
آیا میتوان با این ابزار توکن ساخت؟
این ابزار برای باز کردن و بازرسی (Decode) توکن است؛ ساخت توکن معتبر نیازمند کلید امضای سرور شماست که در مرورگر هیچوقت نباید باشد.
جمعبندی
ابزار JWT توکن بازکن IVDS رایگان، بدون ثبتنام و همیشه در دسترس است. اگر سروری میخواهید که از همان ابتدا درست کار کند — با پینگ پایین، هارد NVMe، آپتایم ۹۹.۹٪ و پشتیبانی ۲۴/۷ فارسی — سرورهای ابری ایران IVDS را ببینید؛ همه ابزارهای این مجموعه، حاصل تجربه میزبانی همان زیرساختاند.
مطالب مرتبط: ابزارهای رایگان IVDS
