JWT デコーダー
JSON Web Token をデコードして header、payload、有効期限を確認します。
JSON Web Token
設計段階からプライバシー重視。 トークンはブラウザ内でデコードされ、送信されることはありません。それでも、どこかに貼り付けたトークンは漏洩したものとみなし、本番の資格情報ならローテーションしてください。
よくある質問
JWT デコーダーとは何ですか?
JSON Web Token を header と payload のセグメントに分割し、base64url デコードしてクレームを読めるようにするツールです。署名セグメントは表示しますが解釈はしません。
このツールは JWT の署名を検証しますか?
しません。これは意図的です。検証には署名用の秘密鍵か公開鍵が必要で、それらを Web サイトに貼るべきではありません。署名の検証は自分のバックエンドかローカルの CLI で行ってください。
ここにトークンを貼り付けても安全ですか?
デコードは完全にブラウザ内で行われ、ネットワーク通信はありません。とはいえ、どのツールであれ貼り付けたトークンは露出したものと考えるべきです。可能なら期限切れかテスト用のトークンを使ってください。
なぜトークンが期限切れと表示されるのですか?
`exp` クレームは秒単位の Unix タイムスタンプです。ツールはこれを端末の時計と比較するため、あなたのマシンのシステム時刻がずれていると、有効なトークンでも期限切れに見えることがあります。
JWT デコーダーについて
JSON Web Token はドットで区切られた 3 つの base64url セグメント(header、payload、署名)で構成されます。最初の 2 つは暗号化ではなくエンコードなので、トークンを持っている人は誰でも読めます。このデコーダーはトークンを分割して両セグメントをデコードし、標準の時刻クレーム(iat、nbf、exp)を人間が読める日付として、有効期限のカウントダウンとともに表示します。
署名の検証は意図的に提供していません。検証には署名用の秘密鍵か公開鍵が必要ですが、本番の署名鍵を Web ページに貼り付けるのは、このツールが助長すべきでない習慣そのものです。