ما هو فك تشفير JWT؟
فك تشفير JWT هو عملية تقسيم رمز JWT إلى مكوناته (الرأس والحمولة والتوقيع) وعرض محتوياتها. لا يتطلب فك التشفير مفتاحًا سريًا لأن جزأي الرأس والحمولة في JWT هما مجرد بيانات JSON مشفرة بـ Base64.
تحليل بنية JWT
الرأس: يحتوي على معلومات نوع الرمز (typ) وخوارزمية التوقيع (alg)
الحمولة: تحتوي على الادعاءات مثل معلومات المستخدم ووقت الانتهاء وغيرها
التوقيع: يُستخدم للتحقق من سلامة الرمز، ويتطلب مفتاحًا سريًا للتحقق
حقول الحمولة الشائعة
- iss (المُصدر): مُصدر الرمز
- sub (الموضوع): موضوع الرمز، عادةً معرّف المستخدم
- aud (الجمهور): مستلم الرمز
- exp (الانتهاء): وقت انتهاء صلاحية الرمز
- iat (وقت الإصدار): وقت إصدار الرمز
- nbf (ليس قبل): وقت صلاحية الرمز
تذكيرات أمنية
- جزأا رأس وحمولة JWT مشفران بـ Base64 ويمكن لأي شخص فك تشفيرهما
- لا تخزن معلومات حساسة في JWT، مثل كلمات المرور أو أرقام بطاقات الائتمان
- فك تشفير JWT ليس نفس التحقق من JWT - يتطلب التحقق مفتاحًا سريًا
- تحقق دائمًا من وقت انتهاء صلاحية JWT والحقول المهمة الأخرى