JWT デコード
JWTトークンをデコードしてheader・payload・signatureを可視化します。有効期限の残り時間も表示します。署名検証は行いません。
JWT デコードについて
JWT(JSON Web Token)はheader・payload・signatureの3つをピリオドで連結し、それぞれをBase64URLエンコードした形式のトークンです。OAuth 2.0やOpenID Connectをはじめ、多くの認証・認可の仕組みでアクセストークンやIDトークンとして採用されています。
見た目は暗号化されているように見えますが、payload部分は単にBase64URLエンコードされているだけで、誰でもデコードして中身を読むことができます。機密情報をpayloadに含めるべきではない理由はここにあります。このツールはheaderとpayloadをデコードして表示しますが、署名の正当性(改ざんの有無)までは検証しない点にご注意ください。
主な使い方
- 1APIデバッグ時にJWTの中身(ユーザーID・権限・有効期限)を素早く確認する
- 2認証エラーの原因調査のためトークンのexpクレームを確認する
- 3JWTのアルゴリズム(HS256・RS256など)とヘッダー情報を確認する
- 4開発環境でフロントエンドが受け取ったトークンの内容をデバッグする
よくある質問
Q. 署名の検証はできますか?
A. このツールはデコード(Base64デコード)のみ行い、署名検証は行いません。JWTの改ざん検知には秘密鍵を使った署名検証が必要です。
Q. 入力したJWTトークンは外部に送信されますか?
A. いいえ。デコード処理はすべてブラウザ上で行われます。本番環境のトークンを貼り付けても外部に漏洩しません。
Q. 有効期限はどのように表示されますか?
A. payloadに「exp」クレームが含まれる場合、Unixタイムスタンプを変換して日時と残り時間(または失効からの経過時間)を表示します。
関連ツール
- JWT エンコード・署名ヘッダー・ペイロード・シークレットキーを入力してJWTトークンを生成します。HS256・HS384・HS512のHMAC署名に対応し、APIのテストや認証の動作確認に便利。ブラウザ内で完結し、鍵は送信されません。
- Base64 エンコード・デコードテキストをBase64形式にエンコード、またはBase64文字列を元のテキストにデコードします。日本語などUTF-8の多バイト文字にも対応し、認証ヘッダーやデータの確認に便利。ブラウザ内で完結し、データは外部に送信されません。
- Unixタイムスタンプ変換Unixタイムスタンプ(エポック秒・ミリ秒)と日時を相互に変換します。ISO 8601形式やローカル時刻・UTCでの表示に対応し、ログやAPIレスポンスの時刻確認に便利。ブラウザ内で完結し、データは送信されません。
- Cron式 解析Cron式(分・時・日・月・曜日)を解析し、次回以降の実行予定時刻を一覧表示します。各フィールドの意味も日本語で解説するので、定期バッチやジョブのスケジュール設定を実行前に確認できます。
- HTTPステータスコードHTTPステータスコードの意味を日本語で検索・確認できます。200 OK・301・404 Not Found・500など1xx〜5xxの全カテゴリを網羅し、APIの実装やエラー調査の際にすぐ参照できるリファレンスです。
- IP/CIDR計算機IPv4アドレスとCIDR表記(/24など)から、ネットワークアドレス・ブロードキャストアドレス・サブネットマスク・使用可能なホスト範囲を計算します。ネットワーク設計やサブネット分割に便利です。