開発者ツール / 13
JWTデコーダー
JWTのヘッダーとペイロードをローカルでデコードします—デコードは検証ではありません。
JWTデコーダー: TOEAはJWTの最初の2セグメントをBase64URLデコードして解析します。キー、発行者、信頼ポリシーは使用しません。 サーバーへのファイルアップロードは一切なく、100%ブラウザ内でローカル実行します。
- カテゴリ
- 開発者ツール
- 実行回数
- ブラウザ内で
- コスト
- 無料 · 登録不要
- 提供状況
- すぐに使えます
完全にブラウザ内で実行します
デコードのみ: このツールは、トークンの署名や真正性を検証しません。
クレームを読む
JWTはBase64URLの3つの部分をドットで区切ったものです。署名アルゴリズムを示すヘッダー、クレームのペイロード、署名から成ります。標準クレームには、iss(発行者)、sub(対象)、aud(受信者)、そしてexp・iat・nbf(有効期限・発行時刻・有効化時刻)があります。時刻はUnix秒です。タイムスタンプ変換は日時として表示します。
デコードは検証ではありません
誰でも任意のクレームを入れたトークンを作れるため、読み取れても何の証明にもなりません。受け取るサービス側で正しい鍵で署名を検証し、alg: noneを拒否し、有効期限・発行者・受信者を確認する必要があります。共有秘密で署名されたトークンについては、JWT検証で署名をチェックできます。
ペイロードは暗号化ではなく単なるエンコードです。トークンを持っている人なら誰でも読めます。パスワードや個人情報をJWTのクレームに入れてはいけません。
使い方
- 3つのセグメントのJWTを貼り付けます。
- 「Decode token」を選択します。
- ヘッダー、クレーム、署名の長さを確認します。
プライバシーと制限事項
トークンはブラウザ内に留まります。いかなるツールにも運用中の認証情報を貼り付けないでください。デコードでは真正性は証明できません。
関連ツール
よくある質問
デコードされたトークンは有効だという意味ですか?
いいえ。クレームは誰でも作成できます。署名、発行者、対象(audience)、有効期限、ポリシーは受信側のアプリケーションで検証する必要があります。
署名は表示されますか?
エンコードされた署名セグメントと推定バイト長は表示しますが、検証は行いません。
無料ツール · ブラウザ内で · アカウント不要