JWTデコーダー
JWTトークンを貼り付けて、ヘッダー、ペイロード、署名を確認できます。タイムスタンプは自動的に読みやすい日付に変換されます。
このツールはブラウザ内でトークンをデコードするだけで、署名の検証は行いません。
機能
ヘッダー/ペイロード/署名を表示
タイムスタンプを解析
有効期限をチェック
デコードのみ(署名検証なし)
使い方
1. 入力ボックスにJWTトークン(ドットで区切られた長い文字列)を貼り付けます。
2. ヘッダー、ペイロード、署名が即座に右側にデコードされます。
3. トークンの有効期限が切れている場合、有効期限が強調表示されます。
このツールについて
JSON Web Token は、ドットで区切られた3つの Base64URL エンコード部分でできています。署名アルゴリズムを示すヘッダー、ユーザー ID や有効期限などのクレームを含むペイロード、そして署名です。このデコーダーはトークンを分割し、ヘッダーとペイロードを読みやすい JSON にデコードし、iat・nbf・exp のタイムスタンプを日時に変換して、トークンが期限切れか、まだ有効でないか、有効期間内かを表示します。認証のデバッグ、つまり ID プロバイダーがどのクレームを送っているか、なぜセッションが早く切れるのか、どのアルゴリズムが使われているかの確認に使います。デコードは検証ではありません。JWT のペイロードは誰でも読め、署名が本物だと確認できるのは正しい秘密鍵や公開鍵を持つサーバーだけです。
よくある質問
本物のトークンを貼り付けても安全ですか?
トークンはブラウザー内でデコードされ、サーバーには送信されません。それでも有効なアクセストークンは期限が切れるまでパスワードと同じなので、本番のトークンはどこにも共有せず、デバッグには期限切れやテスト用のトークンを使うようにしてください。
このツールは署名を検証しますか?
検証しません。検証には秘密鍵(HS256 の場合)か発行者の公開鍵(RS256 や ES256 の場合)が必要です。アプリケーションでは、適切なライブラリで検証するまでトークンの内容を信用しないでください。
iat、nbf、exp の意味は?
iat(発行日時)はトークンが作られた時刻、nbf(有効開始日時)は使用できる最も早い時刻、exp(有効期限)は無効になる時刻です。いずれも秒単位の Unix タイムスタンプです。
JWT のペイロードは暗号化されていますか?
標準の署名付き JWT(JWS)はエンコードされているだけなので、誰でもペイロードを読めます。パスワードや機密性の高い個人情報は入れないでください。暗号化されたトークン(JWE)は5つの部分からなり、鍵がなければ読めません。
トークンのデコードに失敗するのはなぜですか?
トークンが途中で切れている、スペースや改行が入っている、「Bearer 」という接頭辞が付いている、あるいは5つの部分からなる暗号化 JWE である可能性があります。署名付き JWT のドットで区切られた3つの部分だけを貼り付けてください。
関連ツール
HTMLエンティティ エンコード / デコード
&、<、> などの特殊文字をHTMLエンティティに変換したり、逆にデコードしたりできます。...
Unicodeエスケープ / アンエスケープ
テキストを \u0041 のようなUnicodeエスケープシーケンスに変換したり、エスケープシーケンスを文字にデコードしたりできます。...
Base64 エンコード / デコード
テキストを入力してBase64にエンコードしたり、Base64文字列を貼り付けてテキストにデコードしたりできます。ファイルをドロップしてBase64データURL...
URLエンコード / デコード
テキストをURLで使用するパーセントエンコード形式に変換したり、エンコードされたURLを読みやすいテキストにデコードしたりできます。...
ハッシュ生成
テキストまたはファイルからMD5、SHA-1、SHA-256、SHA-512ハッシュを計算します。すべての処理はブラウザ内で行われます。...
ランダムカラー生成
HEX、RGB、HSL、OKLCH 値付きのランダムカラーパレットを生成。気に入った色をロックして残りだけ再生成できます。...
正規表現テスター
JavaScriptの正規表現をリアルタイムのマッチハイライト、グループ検査、置換プレビュー付きでテストできます。...
Cron式ジェネレーター
Cronスケジュールを視覚的に作成したり、式を貼り付けてその意味を自然な言葉と次回実行時刻で確認できます。...