開発者ツール / 12
JWT署名検証ツール
ブラウザだけでJWTトークンをデコードし、HMAC SHA-256署名を検証します。サーバーでのデータ保持はゼロです。
JWT署名検証ツール: TOEAはトークンのJSONヘッダーとペイロードをデコードし、ブラウザのWeb Crypto APIでHMAC-SHA256ダイジェストを計算して署名の有効性を検証します。 サーバーへのファイルアップロードは一切なく、100%ブラウザ内でローカル実行します。
- カテゴリ
- 開発者ツール
- 実行回数
- ブラウザ内で
- コスト
- 無料 · 登録不要
- 提供状況
- すぐに使えます
完全にブラウザ内で実行します
シークレットは入力どおりに使用されます
シークレット欄はUTF-8テキストとして、1文字ずつそのまま読み込まれます。末尾にスペースや改行が付いたままコピーすると、有効なトークンでも検証に失敗します。プラットフォームによってはHMACキーをBase64エンコードで表示します。正しいと分かっているキーで検証に失敗する場合は、そのエンコードが原因であることが多く、バイト列がテキストではないキーはここに入力できません。
RFC 7518では、HMACキーにハッシュ出力以上の長さを求めています。HS256では32バイトです。そのため、secretのような短いシークレットはテスト用途に限って使用してください。
有効な結果からは分からないこと
このチェックで確認できるのは署名だけです。昨年期限切れになったトークンでも有効と表示されるため、Unixタイムスタンプページでexpクレームを現在時刻と比較し、issとaudがサービスの想定どおりか確認してください。
RS256、ES256などの公開鍵アルゴリズムで署名されたトークンは、ここでは検証できません。発行者の公開鍵が必要です。公開鍵は通常、IDプロバイダーがJSON Web Key Setとして公開しています。JWTデコーダーならクレームを読み取れます。
使い方
- Base64エンコードされたJWTトークン文字列を貼り付けます。
- HMACシークレットキーを入力します。
- デコードされたヘッダーとペイロード、リアルタイムの署名検証バッジを確認します。
プライバシーと制限事項
トークンとシークレットキーはクライアントメモリ内だけで処理され、ネットワークに送信されることは一切ありません。
関連ツール
よくある質問
対応している署名アルゴリズムはどれですか?
ローカルでの署名検証にはHMACアルゴリズム(HS256, HS384, HS512)に対応しています。
シークレットキーは安全ですか?
はい、Web Cryptoによる検証はローカルのブラウザJavaScriptで厳密に実行されます。
無料ツール · ブラウザ内で · アカウント不要