ツールを実行
JWT Decoderは、ピリオドで区切られた3つのセグメントから構成されるJSON Web Token(JWT)を分解し、ヘッダーとペイロードをデコードして内容を確認できるオンラインツールです。Base64URLでエンコードされた各セグメントをUTF-8のJSON形式に展開し、アルゴリズム(alg)やトークン種別(typ)、発行者(iss)、有効期限(exp)、サブジェクト(sub)などの主要なクレームをわかりやすく表示します。さらに、オプションとして検証用シークレットを指定することで、ヘッダーに記載されたアルゴリズムに基づいた署名の整合性チェックも行えます。トークン解析時のフォーマットエラーや構文異常の検知にも役立ちます。
使い方
- 「JWT」の入力欄にデコード対象のトークン文字列を入力または貼り付けます。
- 署名の検証を行う場合は、「署名を検証する」にチェックを入れ、「検証用シークレット」欄に適切なキーを入力します。
- 実行すると、解析結果の欄にデコードされたヘッダー、ペイロード、クレーム情報、署名データが表示されます。
使用例
- HS256などのアルゴリズムで署名されたJWTを貼り付け、シークレットを入力して署名の妥当性とペイロード内のクレームを確認する。
- API通信で取得したJWTを貼り付け、署名検証は無効のままヘッダーのアルゴリズム情報や有効期限(exp)をすばやく調査する。
よくある質問
デコードを行うだけでトークンの正当性を証明できますか?
デコードはBase64URLエンコードされたJSON文字列を展開して表示する操作であり、それ単体でトークンの改ざん有無や信頼性を保証するものではありません。信頼性を確認する場合は、シークレットを指定して署名検証を行ってください。
どのようなトークン構造に対応していますか?
ピリオドで区切られた3つのセグメント(ヘッダー、ペイロード、署名)からなる標準的なJWT形式に対応しています。空文字やセグメント数が3つでない入力の場合は処理に失敗しエラーが通知されます。
署名検証を有効にしたのにシークレットを入力しなかった場合はどうなりますか?
検証オプションが有効でシークレットが空の場合は署名検証がスキップされ、問題一覧にシークレット未指定の旨が記録されます。