ما هو توكن JWT؟ بنيته وكيف يعمل
30 يوليو 2026 قراءة 3 دقائق

ما هو توكن JWT؟ بنيته وكيف يعمل

يحمل توكن JWT معلومات تسجيل الدخول بين التطبيقات. تعرّف على أجزائه الثلاثة وكيف تعمل المصادقة وكيف تفكّه.

توكن JWT (توكن الويب JSON) طريقة مُختصرة ومكتفية بذاتها لحمل المعلومات بأمان بين طرفين — غالبًا لإثبات أن المستخدم مسجّل الدخول. إذا كنت تبني أو تستخدم تطبيقات وواجهات API حديثة، فأنت تصادف JWT باستمرار، لذا يفيدك أن تعرف بالضبط ما يحتويه.

ما الغرض من JWT

عندما تسجّل الدخول إلى موقع، يمكن للخادم أن يمنح متصفحك توكنًا موقّعًا بدل تخزين جلستك في قاعدة بياناته. وفي كل طلب لاحق يرسل تطبيقك التوكن، فيثق به الخادم لأن التوقيع يثبت أنه لم يُعبَث به. هذا يجعل JWT شائعًا للمصادقة عديمة الحالة عبر واجهات API والخدمات المصغّرة.

الأجزاء الثلاثة لـ JWT

الـ JWT ثلاثة أقسام بترميز Base64 مفصولة بنقاط: الرأس.الحمولة.التوقيع.

الجزءما يحتويه
الرأس (Header)نوع التوكن وخوارزمية التوقيع.
الحمولة (Payload)البيانات — معرّف المستخدم، الانتهاء، الأدوار.
التوقيع (Signature)ختم تشفيري يتحقّق من صحة التوكن.

ماذا يوجد في الحمولة

  • sub — الموضوع، وعادة معرّف المستخدم.
  • exp — وقت الانتهاء، وبعده يصبح التوكن غير صالح.
  • iat — وقت إصدار التوكن.
  • بيانات مخصّصة مثل الأدوار أو الصلاحيات.

نقطة أمان مهمة

الرأس والحمولة مُرمّزان بـ Base64 فقط وليسا مشفّرين — يمكن لأي شخص قراءتهما. لا تضع أبدًا كلمات مرور أو أسرارًا داخل حمولة JWT.

كيف تفحص توكنًا

لأن الأجزاء المقروءة مجرّد Base64، يمكنك فكّ أي توكن لرؤية محتواه. يقسّم فاكّ JWT التوكن ويعرض الرأس والحمولة كـ JSON نظيف، بالكامل في متصفحك، وإذا أردت فهم الترميز الأساسي أولًا، تُظهر لك أداة Base64 كيف يُبنى كل جزء. والمواصفة الرسمية هي RFC 7519. افكّ توكنًا حقيقيًا مرة واحدة وستفهم البنية فورًا.

فك التوكن ليس تحققًا منه

يمكن لأي أداة عرض الرأس والحمولة لأنهما مرمزان بصيغة Base64url وليسا مشفرين. هذا مفيد لمعرفة وقت الانتهاء والجمهور والجهة المصدرة، لكنه لا يثبت أن التوكن أصلي. يجب على الخادم التحقق من التوقيع بخوارزمية مسموحة والمفتاح الصحيح قبل الوثوق بأي معلومة.

لا تمنح صلاحية لأن الحمولة تحتوي على role: admin. لا تثق بها إلا بعد نجاح التوقيع والمصدر والجمهور والوقت.

حقول يجب فحصها

  • iss: يجب أن يطابق مصدرًا معروفًا في إعدادات التطبيق.
  • aud: يجب أن يتضمن الخدمة التي تستقبل التوكن.
  • exp: يُرفض التوكن بعد وقت الانتهاء.
  • nbf: لا يُقبل قبل هذا الوقت.
  • sub: يُفسر داخل نطاق المصدر الموثوق فقط.

أخطاء شائعة

  • قبول الخوارزمية المكتوبة في رأس غير موثوق دون قائمة مسموحة.
  • التحقق من التوقيع مع تجاهل المصدر أو الجمهور.
  • وضع كلمات مرور أو بيانات شخصية حساسة داخل الحمولة المقروءة.
  • استعمال توكنات طويلة العمر بلا خطة إلغاء أو تدوير مفاتيح.
  • كتابة التوكن كاملًا في السجلات وتذاكر الدعم.

فحص آمن

  1. استعمل توكنًا تجريبيًا أو ملغى عند الإمكان.
  2. فكّه محليًا واعرض الحقول الضرورية فقط.
  3. تذكر أن التواريخ الرقمية في JWT تُقاس غالبًا بالثواني منذ Unix.
  4. تحقق منه داخل التطبيق باستعمال إعدادات المفاتيح الموثوقة.
  5. احذف التوكن من السجلات والصور بعد إنهاء التشخيص.

JWT صيغة رسائل مضغوطة وليس نظام مصادقة كاملًا. إدارة الجلسات وتدوير المفاتيح وتسجيل الخروج والاسترجاع والصلاحيات والمراقبة تحتاج تصميمًا مستقلًا.

أدوات مذكورة في هذا المقال

مقالات أخرى