開発者ツール / 13

JWTデコーダー

JWTのヘッダーとペイロードをローカルでデコードします—デコードは検証ではありません。

JWTデコーダー: TOEAはJWTの最初の2セグメントをBase64URLデコードして解析します。キー、発行者、信頼ポリシーは使用しません。 サーバーへのファイルアップロードは一切なく、100%ブラウザ内でローカル実行します。

カテゴリ
開発者ツール
実行回数
ブラウザ内で
コスト
無料 · 登録不要
提供状況
すぐに使えます
JWT構造デコーダーローカル処理

完全にブラウザ内で実行します

デコードのみ: このツールは、トークンの署名や真正性を検証しません。

クレームを読む

JWTはBase64URLの3つの部分をドットで区切ったものです。署名アルゴリズムを示すヘッダー、クレームのペイロード、署名から成ります。標準クレームには、iss(発行者)、sub(対象)、aud(受信者)、そしてexp・iat・nbf(有効期限・発行時刻・有効化時刻)があります。時刻はUnix秒です。タイムスタンプ変換は日時として表示します。

デコードは検証ではありません

誰でも任意のクレームを入れたトークンを作れるため、読み取れても何の証明にもなりません。受け取るサービス側で正しい鍵で署名を検証し、alg: noneを拒否し、有効期限・発行者・受信者を確認する必要があります。共有秘密で署名されたトークンについては、JWT検証で署名をチェックできます。

ペイロードは暗号化ではなく単なるエンコードです。トークンを持っている人なら誰でも読めます。パスワードや個人情報をJWTのクレームに入れてはいけません。

使い方

  1. 3つのセグメントのJWTを貼り付けます。
  2. 「Decode token」を選択します。
  3. ヘッダー、クレーム、署名の長さを確認します。

プライバシーと制限事項

トークンはブラウザ内に留まります。いかなるツールにも運用中の認証情報を貼り付けないでください。デコードでは真正性は証明できません。

関連ツール

よくある質問

デコードされたトークンは有効だという意味ですか?

いいえ。クレームは誰でも作成できます。署名、発行者、対象(audience)、有効期限、ポリシーは受信側のアプリケーションで検証する必要があります。

署名は表示されますか?

エンコードされた署名セグメントと推定バイト長は表示しますが、検証は行いません。

無料ツール · ブラウザ内で · アカウント不要