JSON Web Tokenをデコード
JSON Web Token(JWT)は、ユーザーやセッションに関するクレームを、ヘッダー、ペイロード、署名の3つのパートで運びます。各パートはBase64URLでエンコードされ、ドットで区切られています。トークンを貼り付けると、ヘッダーとペイロードが整形されたJSONで表示され、発行日時と有効期限もお使いのローカル時間で確認できます。
共有シークレットで署名されたトークン(HS256、HS384、HS512)では、秘密鍵を入力して署名が有効かどうかを確認できます。デコードはすべてブラウザ内で行われるため、アカウントへのアクセス権を与えることも多いトークンがどこかに送信されることはありません。
このJWTデコーダーを使う理由
- ヘッダーとペイロードを整形されたJSONで表示
- 有効期限、発行日時、有効開始日時をローカル時間で表示
- HS256、HS384、HS512の署名を検証
- プライベート: トークンがブラウザの外に出ることはありません
JWTをデコードする方法
- 入力欄にトークンを貼り付けます。先頭の"Bearer "は自動的に削除されます
- ヘッダー、ペイロード、有効期限を確認します
- 必要に応じて秘密鍵を入力し、HMAC署名を検証します
よくある質問
このJWTデコーダーは無料ですか?
はい、完全に無料で、制限もありません。
JWTのペイロードは暗号化されていますか?
いいえ。通常の(署名付き)JWTはエンコードされているだけなので、トークンを持っている人なら誰でもペイロードを読めます。署名はトークンが改ざんされていないことを証明するだけです。そのため、JWTのペイロードに機密情報を入れてはいけません。
どの署名を検証できますか?
秘密鍵を使ったHMAC署名(HS256、HS384、HS512)です。RS256、ES256などの公開鍵アルゴリズムで署名されたトークンはデコードされますが、ここでは署名は確認されません。
本物のトークンをここに貼り付けても安全ですか?
トークンと秘密鍵はブラウザ内でのみ処理され、当社のサーバーに送信されることはありません。それでも、本番環境のトークンはパスワードと同様に扱い、信頼できるデバイスでのみ貼り付けてください。