JWT توکن بازکن

JWT توکن بازکن؛ راهنمای کامل + نحوه استفاده از ابزار

JWT (JSON Web Token) همه‌جای احراز هویت وب مدرن هست: ورود به اپ، API، سشن‌های بدون state. ولی وقتی دیباگ می‌کنید، این رشته طولانی و عجیب یعنی چه؟ با ابزار JWT بازکن IVDS هر توکن را باز کنید و header و payload آن را خوانا ببینید — کاملاً در مرورگر، بدون اینکه توکن به هیچ سروری برود.

JWT توکن بازکن — ابزار رایگان IVDS
JWT توکن بازکن — ابزارهای رایگان IVDS

ابزار بالای همین صفحه در دسترس شماست — رایگان و بدون ثبت‌نام. اگر سروری با پینگ عالی و آپ‌تایم ۹۹.۹٪ می‌خواهید، پلن‌های ابری IVDS را ببینید یا برای مشاوره رایگان با شماره پشتیبانی تماس بگیرید.

ساختار JWT: سه قطعه با نقطه

هر JWT سه بخش Base64Url دارد که با نقطه جدا می‌شوند:

header.payload.signature

  • Header: نوع توکن و الگوریتم امضا (مثلاً HS256 یا RS256)
  • Payload: داده‌ها یا Claims — شناسه کاربر، تاریخ انقضا (exp)، صادرکننده (iss) و هر چیز دیگری که سیستم شما تعریف کرده
  • Signature: امضای رمزنگارانه که فقط با کلید سرور ساخته می‌شود و اصالت دو بخش قبلی را تضمین می‌کند

نکته مهم: payload JWT «رمز نمی‌شود»، فقط Base64 است! هر کسی می‌تواند بخواندش؛ پس هرگز داده حساس (رمز، شماره کارت) داخل JWT نگذارید.

Claims پرکاربرد که در payload می‌بینید

Claimمعنی
subشناسه موضوع توکن (معمولاً user id)
expتاریخ انقضا (Unix Timestamp) — مهم‌ترین claim برای دیباگ «ناگهان لاگ‌اوت می‌شوم»!
iatزمان صدور توکن
issصادرکننده (Issuer)
audمخاطب توکن (Audience)
jtiشناسه یکتای توکن

چه کارهایی با این ابزار می‌توانید بکنید؟

  • دیباگ لاگین: ببینید exp توکن کی است و آیا مشکل «سشن می‌پره» از انقضای کوتاه است یا چیز دیگر
  • بررسی نقش‌ها: claimهای نقش (role) و سطح دسترسی را ببینید
  • اعتبارسنجی ساختار: توکن ناقص یا غلط را سریع شناسایی کنید
  • امنیت: توکن و payload هیچ‌وقت از مرورگر شما خارج نمی‌شود؛ ابزار کاملاً client-side است

نکات امنیتی JWT که هر توسعه‌دهنده باید بداند

  1. داخل payload رمز نمی‌شود: فقط Base64 است؛ داده حساس نگذارید.
  2. الگوریتم none را غیرفعال کنید: پذیرش alg:none یکی از آسیب‌پذیری‌های کلاسیک است.
  3. exp کوتاه + refresh token: توکن بلندمدت، پنجره سوءاستفاده را بزرگ می‌کند.
  4. JWT را در localStorage نگذارید: XSS می‌تواند بخواندش؛ httpOnly cookie امن‌تر است.
  5. رشته توکن دستی نفرستارید: توکن در URL می‌افتد و از لاگ‌ها نشت می‌کند — همیشه هدر Authorization.

ابزارهای مرتبط

سوالات متداول درباره JWT توکن بازکن

JWT چیست؟

JSON Web Token؛ استاندارد RFC 7519 برای انتقال امن اطلاعات بین دو طرف به شکل یک رشته امضاشده — رایج‌ترین روش احراز هویت stateless در APIها.

JWT Decoder این ابزار توکن من را به سرور می‌فرستد؟

نه؛ پردازش کاملاً در مرورگر انجام می‌شود و توکن شما جایی ذخیره یا ارسال نمی‌شود — برای توکن‌های واقعی کاربران، امن‌ترین روش است.

آیا می‌توانم payload JWT را رمز کنید؟

JWT استاندارد امضاشده است نه رمزشده (JWE برای رمزنگاری محتواست ولی کمتر رایج)؛ پس فرض کنید هر کسی payload را می‌تواند بخواند و فقط داده غیرحساس بگذارید.

توکن من همیشه exp می‌شود و کاربر لاگ‌اوت می‌شود؛ چرا؟

claim exp داخل payload را با این ابزار ببینید؛ اگر کوتاه است (مثلاً چند دقیقه) باید سمت سرور refresh token پیاده کنید تا سشن بدون لاگین مجدد تمدید شود.

تفاوت HS256 و RS256 چیست؟

HS256 با یک کلید مشترک对称ی امضا و راستی‌آزمایی می‌کند (ساده برای مونولیت)؛ RS256 با کلید خصوصی امضا و کلید عمومی راستی‌آزمایی می‌کند — استاندارد سرویس‌های توزیع‌شده و микروسرویس.

آیا می‌توان با این ابزار توکن ساخت؟

این ابزار برای باز کردن و بازرسی (Decode) توکن است؛ ساخت توکن معتبر نیازمند کلید امضای سرور شماست که در مرورگر هیچ‌وقت نباید باشد.

جمع‌بندی

ابزار JWT توکن بازکن IVDS رایگان، بدون ثبت‌نام و همیشه در دسترس است. اگر سروری می‌خواهید که از همان ابتدا درست کار کند — با پینگ پایین، هارد NVMe، آپ‌تایم ۹۹.۹٪ و پشتیبانی ۲۴/۷ فارسی — سرورهای ابری ایران IVDS را ببینید؛ همه ابزارهای این مجموعه، حاصل تجربه میزبانی همان زیرساخت‌اند.

مطالب مرتبط: ابزارهای رایگان IVDS