Web Toolkit

JWT デコーダー

JSON Web Token をデコードして header、payload、有効期限を確認します。

JSON Web Token

トークン

設計段階からプライバシー重視。 トークンはブラウザ内でデコードされ、送信されることはありません。それでも、どこかに貼り付けたトークンは漏洩したものとみなし、本番の資格情報ならローテーションしてください。

よくある質問

JWT デコーダーとは何ですか?

JSON Web Token を header と payload のセグメントに分割し、base64url デコードしてクレームを読めるようにするツールです。署名セグメントは表示しますが解釈はしません。

このツールは JWT の署名を検証しますか?

しません。これは意図的です。検証には署名用の秘密鍵か公開鍵が必要で、それらを Web サイトに貼るべきではありません。署名の検証は自分のバックエンドかローカルの CLI で行ってください。

ここにトークンを貼り付けても安全ですか?

デコードは完全にブラウザ内で行われ、ネットワーク通信はありません。とはいえ、どのツールであれ貼り付けたトークンは露出したものと考えるべきです。可能なら期限切れかテスト用のトークンを使ってください。

なぜトークンが期限切れと表示されるのですか?

`exp` クレームは秒単位の Unix タイムスタンプです。ツールはこれを端末の時計と比較するため、あなたのマシンのシステム時刻がずれていると、有効なトークンでも期限切れに見えることがあります。

JWT デコーダーについて

JSON Web Token はドットで区切られた 3 つの base64url セグメント(header、payload、署名)で構成されます。最初の 2 つは暗号化ではなくエンコードなので、トークンを持っている人は誰でも読めます。このデコーダーはトークンを分割して両セグメントをデコードし、標準の時刻クレーム(iatnbfexp)を人間が読める日付として、有効期限のカウントダウンとともに表示します。

署名の検証は意図的に提供していません。検証には署名用の秘密鍵か公開鍵が必要ですが、本番の署名鍵を Web ページに貼り付けるのは、このツールが助長すべきでない習慣そのものです。

関連ツール