広告がブロックされています無料サービスを維持するため、広告ブロックを解除していただけると助かります。

JWT デコーダー

トークンを開いてクレームとメタデータを検査し、有効期限とスコープを確認します。開発中の認証フローのデバッグやトークンの検証に役立ちます。

ユーティリティv1.0.0

JWT デコーダー

任意の JSON Web Token を貼り付けてヘッダー、ペイロード、署名をデコード・検査します。有効期限検出、クレームの説明、生の Base64URL セクション。すべてローカル動作。

JWT トークンを貼り付ける

上に JWT を貼り付けてデコード

で動作を確認することもできます

完全なトークン検査

任意の JWT のヘッダー、ペイロード、署名セクションをデコードしてシンタックスハイライト付きの JSON 出力で表示します。

有効期限とクレームの解析

トークンが有効か、期限切れか、有効期限なしかを瞬時に確認でき、人間が読める残り時間も表示します。

完全プライベート・ローカル動作

トークンはすべて JavaScript を使ってブラウザ内でデコードされます。サーバーに送信されたりログに記録されることは一切ありません。

ガイド

JWT のデコード方法

1

トークンを貼り付ける

ブラウザのデベロッパーツール、API レスポンス、またはログファイルから JWT をコピーして入力欄に貼り付けてください。

2

ヘッダーとペイロードを確認

ツールがトークンを3つのパーツに分割し、ヘッダーとペイロードを整形されたシンタックスハイライト付きの JSON として表示します。

3

有効期限とクレームを確認

既知の登録済みクレーム(exp、iat、sub、iss など)はインラインで説明され、Unix タイムスタンプは人間が読める日付に変換されます。

4

任意のセクションをコピー

ワンクリックでトークン全体、ヘッダー JSON、ペイロード JSON、または生の署名をコピーできます。

広告がブロックされています無料サービスを維持するため、広告ブロックを解除していただけると助かります。
活用例

JWT デコーダーを使う人は?

バックエンド開発者

ローカル開発中の認証フローからのトークンを検査してクレーム、オーディエンス、有効期限を確認できます。

フロントエンド開発者

localStorage や Cookie に保存されたアクセストークンの内容を確認して認可の問題をデバッグできます。

セキュリティリサーチャー

認証実装を監査する際に JWT の構造、アルゴリズムの選択、クレームの構成を調べられます。

QA エンジニア

自動テストスイートを実行する前に発行されたトークンに正しいクレーム、ロール、スコープが含まれているか確認できます。

DevOps / SRE

本番環境の認証障害を診断するためにログやトレースのサービス間呼び出しからトークンをデコードできます。

API 開発者

サードパーティの ID プロバイダーと連携する際に OAuth 2.0 アクセストークンと OIDC ID トークンを検査できます。

広告がブロックされています無料サービスを維持するため、広告ブロックを解除していただけると助かります。
比較

Endless Forge vs 他の JWT ツール

プライベート、クレーム対応、完全ローカル動作。トークンがブラウザを離れることはありません。

機能
他のツール平均
Endless Forge✦ このサイト
有効期限の状態とカウントダウン
Sometimes
あり
クレームのわかりやすい説明
Sometimes
あり
シンタックスハイライト JSON
Sometimes
あり
ヘッダー/ペイロードを別々にコピー
なし
あり
サーバー処理なし
なし
あり
無料で使える
Limited
あり
広告がブロックされています無料サービスを維持するため、広告ブロックを解除していただけると助かります。

すべてのトークンを一目で理解

Endless Forge JWT デコーダーは単純な Base64 デコードを超えています。IANA 登録済みの JWT クレームをすべて特定して説明し、Unix タイムスタンプを読める日付に変換し、アルゴリズムファミリーをハイライトし、残り時間と共に正確な有効期限の状態を表示します。デコードは完全に JavaScript で行われるため、本番環境からの機密トークンがマシンを離れることはありません。
広告がブロックされています無料サービスを維持するため、広告ブロックを解除していただけると助かります。
もっと見る

その他のユーティリティ・開発ツール

Base64 エンコーダー / デコーダー

テキストまたはファイルを Base64 にエンコードし、Base64 文字列を平文にデコードします。URL セーフモードと画像プレビューサポートあり。

パスワード生成

設定可能な強度メーターと一括エクスポートで、暗号的に安全なパスワード、覚えやすいパスフレーズ、または PIN を生成します。

URL エンコーダー / デコーダー

コンポーネント、フル URL、フォームエンコーディングモードと完全なクエリパラメータパーサーで URL とクエリ文字列をエンコード・デコードします。

正規表現テスター

ライブマッチハイライト、キャプチャグループの表示、置換モード、組み込みのチートシートで正規表現をテスト・デバッグします。

広告がブロックされています無料サービスを維持するため、広告ブロックを解除していただけると助かります。
よくある質問

よくある質問

JSON Web Token(JWT)は RFC 7519 で定義されたコンパクトで URL セーフなトークン形式です。ドットで区切られた3つの Base64URL エンコードされたセクション(ヘッダー、ペイロード、署名)で構成されています。
いいえ。JWT のヘッダーとペイロードセクションは Base64URL エンコードされていますが、暗号化されているわけではありません。秘密鍵を知らなくてもトークンを持っていれば誰でもデコードして読めます。秘密鍵は署名の検証にのみ必要です。デコーダーはトークン内のすべてのクレームを表示します。署名を検証するには適切な鍵と検証ライブラリが必要です。
すべてのデコードはネットワークリクエストなしでローカルで行われるため、トークンがデバイスを離れることはありません。ベストプラクティスとして、機密性の高いトークンはどこかに共有する前に失効させるか期限切れにしてください。
ヘッダーはトークンの種類と署名アルゴリズムを指定します。ペイロードはクレームを含みます。署名はトークンが改ざんされていないことを確認するための暗号ハッシュです。
デコーダーは HS256、RS256、ES256、PS256 およびそれらの SHA-384 と SHA-512 バリアントなど、どのアルゴリズムで署名された JWT の内容も表示できます。署名アルゴリズムはヘッダーの alg クレームに記載されています。ペイロードの表示には署名の検証は必要ありません。デコーダーは署名アルゴリズムに関係なくすべてのクレームを表示します。
「none」アルゴリズムはトークンに署名がないことを意味します。一部の脆弱な JWT ライブラリは署名なしのトークンを有効として受け入れるため、攻撃者が任意のクレームを偽造できてしまいます。

6 件の質問に回答

広告がブロックされています無料サービスを維持するため、広告ブロックを解除していただけると助かります。
Startup Fame Verification