入力
準備完了
行数: 0
単語数: 0
文字数: 0
サイズ: 0 KB
入力の統計は、このフィールド上部の統計ボタンから確認できます。
出力
行数: 0
単語数: 0
文字数: 0
サイズ: 0 KB
出力の統計は、このフィールド上部の統計ボタンから確認できます。
結果は情報提供のみを目的としており、誤りを含む場合があります。重要な情報は必ずご自身で確認してください。本ツールのご利用は自己責任でお願いいたします。
このツールでできること
JWTデコーダーは、JSON Web Tokenを3つのパートに分割し、ヘッダーとペイロードを読みやすいJSONとして表示します。ヘッダーにはHS256などの署名アルゴリズムが示されます。ペイロードにはsub、iat、expなどのクレームが含まれています。
このツールはトークンをデコードするだけで、署名の検証は行いません。デコードしたトークンからわかるのは、トークンが何を主張しているかであって、その主張を信頼できるかどうかではありません。検証にはシークレットまたは公開鍵が必要で、自前のバックエンドで行わなければなりません。
こんなときに使えます
- 401や403エラーをデバッグするとき。トークンの有効期限が切れていないか、想定どおりのaudience、issuer、ロールが含まれているかを確認します。
- IDプロバイダーが実際にトークンに何を入れているかを確認するとき。
iat(発行日時)とexp(有効期限)を読むとき。これらは秒単位のUnixタイムスタンプで、タイムスタンプ変換ツールを使うと日付に変換できます。
使用例
入力
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkFuYSIsImlhdCI6MTc2NzIyNTYwMCwiZXhwIjoxNzY3MjI5MjAwfQ.sig_placeholder
出力
{
"Header": {
"alg": "HS256",
"typ": "JWT"
},
"Payload": {
"sub": "1234567890",
"name": "Ana",
"iat": 1767225600,
"exp": 1767229200
},
"Signature": "sig_placeholder"
}このツールについての質問
署名はチェックされますか?
いいえ。デコーダーが読むのはヘッダーとペイロードだけです。正しくデコードできたからといって、トークンを有効なものとして受け入れてはいけません。
本物のトークンを貼り付けても安全ですか?
トークンはデコードのために4Devのサーバーに送信されますが、ログに記録されたり保存されたりすることはありません。それでも、トークンは有効期限が切れるまでアクセス権を与え続けるため、本番環境で使用中のトークンを貼り付けるのは避け、漏えいしたと思われるトークンは失効させてください。
デコードに失敗するのはなぜですか?
JWTはドットで区切られたちょうど3つのパートで構成され、最初の2つは有効なbase64urlエンコードのJSONでなければなりません。余分な空白やパートの欠落があるとエラーになります。暗号化されたトークン(JWE)は5つのパートを持ち、鍵がなければ読み取れません。