مصادقة JWT: ما هو الموجود فعليًا داخل الرمز المميز؟

By Lucas Silva, Full-Stack Dev (Brazil) on 2026-05-10

توقف عن التعامل مع JWTs مثل الصناديق السوداء السحرية. هنا هو بالضبط كيف يعملون تحت غطاء محرك السيارة.

حسنًا ، شخصيًا! لوكاس هنا من ساو باولو.

عند تنفيذ عمليات تسجيل دخول المستخدم في تطبيقات الويب الحديثة، تعد JSON Web Tokens (JWT) هي المعيار الصناعي. لكنني أرى الكثير من المطورين يستخدمون المكتبات للتعامل مع JWTs دون فهم ما هي عليه بالفعل.

الأجزاء الثلاثة من JWT

إذا نظرت إلى JWT، فهي مجرد ثلاث سلاسل عشوائية المظهر مفصولة بالنقاط: "header.payload.signature".

أكبر فكرة خاطئة هي أن JWTs مشفرة. هم ليسوا كذلك. يتم ترميز الرأس والحمولة ببساطة باستخدام Base64. يمكن لأي شخص يعترض الرمز المميز فك تشفيره وقراءة حمولتك (ولهذا السبب لا يجب عليك أبدًا وضع كلمات مرور أو معلومات حساسة بداخلها!).

أما الجزء الثالث، وهو التوقيع، فهو ما يجعله آمنًا. إنه يثبت أن الرمز المميز تم إنشاؤه بواسطة الخادم الخاص بك ولم يتم العبث به.

فك رموز الرموز لتصحيح الأخطاء

عندما أقوم بتصحيح مشكلات مصادقة الواجهة الأمامية، أستخدم دائمًا أداة JWT Decoder المحلية. ألصق الرمز المميز، ويظهر لي على الفور حمولة JSON حتى أتمكن من التحقق مما إذا كانت أدوار المستخدم والطوابع الزمنية لانتهاء الصلاحية صحيحة. نظرًا لأن الأداة تعمل بالكامل في المتصفح، فلن يتم عرض الرموز المميزة للجلسة الخاصة بي أبدًا لطرف ثالث.

افهم أدواتك، وستكتب كودًا أفضل بكثير!

Popular Free Tools