てぶら

JWT デコード

JWTトークンをデコードしてheader・payload・signatureを可視化します。有効期限の残り時間も表示します。署名検証は行いません。

JWT デコードについて

JWT(JSON Web Token)はheader・payload・signatureの3つをピリオドで連結し、それぞれをBase64URLエンコードした形式のトークンです。OAuth 2.0やOpenID Connectをはじめ、多くの認証・認可の仕組みでアクセストークンやIDトークンとして採用されています。

見た目は暗号化されているように見えますが、payload部分は単にBase64URLエンコードされているだけで、誰でもデコードして中身を読むことができます。機密情報をpayloadに含めるべきではない理由はここにあります。このツールはheaderとpayloadをデコードして表示しますが、署名の正当性(改ざんの有無)までは検証しない点にご注意ください。

詳しい解説: JWTの中身を確認する方法と注意点 — デコードと署名検証の違い →

主な使い方

  • 1APIデバッグ時にJWTの中身(ユーザーID・権限・有効期限)を素早く確認する
  • 2認証エラーの原因調査のためトークンのexpクレームを確認する
  • 3JWTのアルゴリズム(HS256・RS256など)とヘッダー情報を確認する
  • 4開発環境でフロントエンドが受け取ったトークンの内容をデバッグする

よくある質問

Q. 署名の検証はできますか?

A. このツールはデコード(Base64デコード)のみ行い、署名検証は行いません。JWTの改ざん検知には秘密鍵を使った署名検証が必要です。

Q. 入力したJWTトークンは外部に送信されますか?

A. いいえ。デコード処理はすべてブラウザ上で行われます。本番環境のトークンを貼り付けても外部に漏洩しません。

Q. 有効期限はどのように表示されますか?

A. payloadに「exp」クレームが含まれる場合、Unixタイムスタンプを変換して日時と残り時間(または失効からの経過時間)を表示します。

解析ツールの一覧を見る →