開発者ツール / 12

JWT署名検証ツール

ブラウザだけでJWTトークンをデコードし、HMAC SHA-256署名を検証します。サーバーでのデータ保持はゼロです。

JWT署名検証ツール: TOEAはトークンのJSONヘッダーとペイロードをデコードし、ブラウザのWeb Crypto APIでHMAC-SHA256ダイジェストを計算して署名の有効性を検証します。 サーバーへのファイルアップロードは一切なく、100%ブラウザ内でローカル実行します。

カテゴリ
開発者ツール
実行回数
ブラウザ内で
コスト
無料 · 登録不要
提供状況
すぐに使えます
JWT検証 & デバッガローカル処理

完全にブラウザ内で実行します

シークレットは入力どおりに使用されます

シークレット欄はUTF-8テキストとして、1文字ずつそのまま読み込まれます。末尾にスペースや改行が付いたままコピーすると、有効なトークンでも検証に失敗します。プラットフォームによってはHMACキーをBase64エンコードで表示します。正しいと分かっているキーで検証に失敗する場合は、そのエンコードが原因であることが多く、バイト列がテキストではないキーはここに入力できません。

RFC 7518では、HMACキーにハッシュ出力以上の長さを求めています。HS256では32バイトです。そのため、secretのような短いシークレットはテスト用途に限って使用してください。

有効な結果からは分からないこと

このチェックで確認できるのは署名だけです。昨年期限切れになったトークンでも有効と表示されるため、Unixタイムスタンプページでexpクレームを現在時刻と比較し、issとaudがサービスの想定どおりか確認してください。

RS256、ES256などの公開鍵アルゴリズムで署名されたトークンは、ここでは検証できません。発行者の公開鍵が必要です。公開鍵は通常、IDプロバイダーがJSON Web Key Setとして公開しています。JWTデコーダーならクレームを読み取れます。

使い方

  1. Base64エンコードされたJWTトークン文字列を貼り付けます。
  2. HMACシークレットキーを入力します。
  3. デコードされたヘッダーとペイロード、リアルタイムの署名検証バッジを確認します。

プライバシーと制限事項

トークンとシークレットキーはクライアントメモリ内だけで処理され、ネットワークに送信されることは一切ありません。

関連ツール

よくある質問

対応している署名アルゴリズムはどれですか?

ローカルでの署名検証にはHMACアルゴリズム(HS256, HS384, HS512)に対応しています。

シークレットキーは安全ですか?

はい、Web Cryptoによる検証はローカルのブラウザJavaScriptで厳密に実行されます。

無料ツール · ブラウザ内で · アカウント不要