ما هو توكن JWT؟ بنيته وكيف يعمل
30 يوليو 2026 قراءة 5 دقائق

ما هو توكن JWT؟ بنيته وكيف يعمل

يحمل توكن JWT معلومات تسجيل الدخول بين التطبيقات. تعرّف على أجزائه الثلاثة وكيف تعمل المصادقة وكيف تفكّه.

توكن JWT (توكن الويب JSON) طريقة مُختصرة ومكتفية بذاتها لحمل المعلومات بأمان بين طرفين — غالبًا لإثبات أن المستخدم مسجّل الدخول. إذا كنت تبني أو تستخدم تطبيقات وواجهات API حديثة، فأنت تصادف JWT باستمرار، لذا يفيدك أن تعرف بالضبط ما يحتويه.

ما الغرض من JWT

عندما تسجّل الدخول إلى موقع، يمكن للخادم أن يمنح متصفحك توكنًا موقّعًا بدل تخزين جلستك في قاعدة بياناته. وفي كل طلب لاحق يرسل تطبيقك التوكن، فيثق به الخادم لأن التوقيع يثبت أنه لم يُعبَث به. هذا يجعل JWT شائعًا للمصادقة عديمة الحالة عبر واجهات API والخدمات المصغّرة.

الأجزاء الثلاثة لـ JWT

الـ JWT ثلاثة أقسام بترميز Base64 مفصولة بنقاط: الرأس.الحمولة.التوقيع.

الجزءما يحتويه
الرأس (Header)نوع التوكن وخوارزمية التوقيع.
الحمولة (Payload)البيانات — معرّف المستخدم، الانتهاء، الأدوار.
التوقيع (Signature)ختم تشفيري يتحقّق من صحة التوكن.

ماذا يوجد في الحمولة

  • sub — الموضوع، وعادة معرّف المستخدم.
  • exp — وقت الانتهاء، وبعده يصبح التوكن غير صالح.
  • iat — وقت إصدار التوكن.
  • بيانات مخصّصة مثل الأدوار أو الصلاحيات.

نقطة أمان مهمة

الرأس والحمولة مُرمّزان بـ Base64 فقط وليسا مشفّرين — يمكن لأي شخص قراءتهما. لا تضع أبدًا كلمات مرور أو أسرارًا داخل حمولة JWT.

كيف تفحص توكنًا

لأن الأجزاء المقروءة مجرّد Base64، يمكنك فكّ أي توكن لرؤية محتواه. يقسّم فاكّ JWT التوكن ويعرض الرأس والحمولة كـ JSON نظيف، بالكامل في متصفحك، وإذا أردت فهم الترميز الأساسي أولًا، تُظهر لك أداة Base64 كيف يُبنى كل جزء. والمواصفة الرسمية هي RFC 7519. افكّ توكنًا حقيقيًا مرة واحدة وستفهم البنية فورًا.

أدوات مذكورة في هذا المقال

مقالات أخرى