JWTデコーダー
この JWT デコーダーは JSON Web Token をヘッダー・ペイロード・署名に分割し、base64url をデコードして読みやすい JSON にします。アルゴリズム、発行日時、有効期限の状態も表示します。
Paste your JWT token
このツールについて
この JWT デコーダーは JSON Web Token をヘッダー・ペイロード・署名に分割し、base64url をデコードして読みやすい JSON にします。アルゴリズム、発行日時、有効期限の状態も表示します。
使い方
- 入力欄にトークンを貼り付けます。
- 「デコード」をクリックします。
- アルゴリズム、タイプ、発行日時、有効期限のバナーを確認し、ヘッダーとペイロードの JSON を調べます。
- 必要に応じてヘッダーやペイロードをコピーします。
知っておきたいこと
- JWT(RFC 7519)は、ドットで区切られた 3 つの base64url エンコード部分 header.payload.signature で構成されます。
- exp と iat のクレームは秒単位の Unix タイムスタンプです。このツールはこれをローカルの日時に変換し、有効期限までの残り時間または経過時間を表示します。
- デコードでは署名を検証しません。JWT の中身は誰でも読めるため、ペイロードに機密情報を入れてはいけません。
- alg ヘッダーは HS256 や RS256 などの署名アルゴリズムを示します。
すべてブラウザ内で動作します。入力した内容がアップロード・保存されることはありません。
よくある質問
このツールは JWT の署名を検証しますか?
いいえ。トークンをデコードするだけです。署名の検証には秘密鍵または公開鍵が必要で、サーバー側で行う必要があります。
本番環境のトークンを貼り付けても安全ですか?
トークンはブラウザ内でデコードされ、サーバーには送信されません。それでも、有効なトークンはパスワードと同じように扱い、共有は避けてください。
トークンが期限切れと表示されるのはなぜですか?
exp クレームが端末の現在時刻より前になっています。端末の時計が正しいか、トークンが最近発行されたものかを確認してください。
JWT は暗号化されていますか?
標準的な署名付き JWT(JWS)はエンコードされているだけで暗号化されていないため、トークンを持っている人なら誰でも中身を読めます。