JWTデコーダー

このツールとは JWTデコーダー

JWT(JSON Web Token)は、主に認証と認可のために2者間で情報を運ぶための、コンパクトでURLセーフなトークンです。ドットで区切られたBase64URLエンコードの3つの部分(ヘッダー、ペイロード、署名)で構成されます。このデコーダーはトークンを分割し、デコードされたヘッダーとペイロードを読みやすいJSONとして表示し、標準的な時刻クレームを読みやすい日時で示します。すべてブラウザ内で処理され、トークンはどこにも送信されません。

使い方

  1. JWTを入力欄に貼り付けます。
  2. 整形されたJSONとして表示されるデコード済みのヘッダーとペイロードを確認します。
  3. デコードされた日時(iat、exp、nbf)とトークンが期限切れかどうかを確認します。
  4. 署名部分を他の場所で検証する必要がある場合はコピーします。

こんなときに便利

正しいはずのログインで401が返ってきていませんか。JWTをここに貼り付けてペイロードを開き、exp クレームを確認してください。過去の日時に「期限切れ」バッジが付いていれば、トークンは不正ではなく単に期限切れだったとわかります。ついでに iat や nbf の値が、お使いのAPIの想定と合っているかも確認できます。

よくある質問

このツールはJWTの署名を検証しますか?

いいえ。トークンをデコードして内容を表示するだけです。署名の検証には秘密鍵または公開鍵が必要で、それをWebページに入力すべきではありません。検証にはサーバー側のライブラリを使用してください。

トークンはサーバーに送信されますか?

いいえ。デコードはJavaScriptによってブラウザ内で完結します。トークンがデバイスから出ることはないため、ローカルで安全にトークンを確認できます。

JWTは「暗号化」されているのに、なぜペイロードが読めるのですか?

標準的なJWTは暗号化ではなくエンコードされています。誰でもヘッダーとペイロードをBase64URLでデコードできるため、ペイロードに秘密情報を入れてはいけません。署名はトークンが改ざんされていないことのみを保証します。

入力済みの状態でこのツールを共有できますか?

はい。入力するとURLが自動的に更新されます。アドレスバーからコピーするか、共有ボタンを使ってください。リンクを開いた人には、あなたの入力がそのまま表示されます。

関連ツール