JWT デコード – JSON Web Token をオンラインで解析
JWT を貼り付けるだけで、ヘッダーとペイロードをブラウザ上ですぐにデコードします。
🔒 トークンはブラウザの外に出ません。JavaScript でローカルにデコードされます。
ヘッダー
{
"alg": "HS256",
"typ": "JWT"
}ペイロード
{
"sub": "1234567890",
"name": "John Doe",
"iat": 1516239022
}署名(base64url、未検証)
SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c
JWT トークンをオンラインでデコードする方法
- 1
JWT を貼り付ける
入力欄に JSON Web Token を貼り付けます。トークンはドットで区切られた 3 つの base64url 部分で構成されています。
- 2
ヘッダーとペイロードを確認する
ヘッダーとペイロードは即座にデコードされ、整形された JSON として表示されます。
- 3
有効期限とクレームを確認する
有効期限の状態を表示し、「sub」(サブジェクト)、「iss」(発行者)、「iat」(発行時刻)などの主要なクレームを強調します。
JWT は一見すると意味のない文字列ですが、実際にはドットでつながれた 3 つの base64url エンコード済み JSON です。署名アルゴリズムを示すヘッダー、クレームを含むペイロード、そして署名です。base64url は暗号化ではなくエンコードのため、トークンを持っていれば誰でも内容を読めます。このデコーダーはその読み取りを代わりに行い、クレームを見やすく並べ、タイムスタンプを読みやすい日時に変換します。
なぜトークンをデコードするのでしょうか。代表的なのは認証のデバッグです。リクエストが拒否されたとき、トークンの期限切れ(exp)、対象者の誤り(aud)、ロールやスコープの不足、想定外のアルゴリズムでの署名などを確認する必要があります。ログを 1 時間追うより、ここで 10 秒確認するほうが早いことがあります。
デコードは検証ではありません。このツールが示すのはトークンが「何を主張しているか」であり、「本物かどうか」ではありません。署名の検証には秘密鍵または公開鍵が必要で、サーバー側で行うべきです。トークンは偽造できるため、未検証のトークンのクレームを信用してはいけません。
JWT 特有のプライバシーの注意点です。本番環境の実際のトークンは実際のアカウントへのアクセス権を持ちます。サーバーに送信するオンラインツールに貼り付けるのは危険です。このデコーダーはすべてブラウザ内で動作し、ネットワーク通信は発生しません。トークンがサーバーに送られることはありません。