メニュー
Dev Tools

JWT デコード – JSON Web Token をオンラインで解析

JWT を貼り付けるだけで、ヘッダーとペイロードをブラウザ上ですぐにデコードします。

ファイルは保存されませんすぐに完了登録不要

🔒 トークンはブラウザの外に出ません。JavaScript でローカルにデコードされます。

ヘッダー

{
  "alg": "HS256",
  "typ": "JWT"
}

ペイロード

{
  "sub": "1234567890",
  "name": "John Doe",
  "iat": 1516239022
}

署名(base64url、未検証)

SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c
⚠ 署名の検証には秘密鍵が必要です。JWT のシークレットを公開しないでください。

JWT トークンをオンラインでデコードする方法

  1. 1

    JWT を貼り付ける

    入力欄に JSON Web Token を貼り付けます。トークンはドットで区切られた 3 つの base64url 部分で構成されています。

  2. 2

    ヘッダーとペイロードを確認する

    ヘッダーとペイロードは即座にデコードされ、整形された JSON として表示されます。

  3. 3

    有効期限とクレームを確認する

    有効期限の状態を表示し、「sub」(サブジェクト)、「iss」(発行者)、「iat」(発行時刻)などの主要なクレームを強調します。

JWT は一見すると意味のない文字列ですが、実際にはドットでつながれた 3 つの base64url エンコード済み JSON です。署名アルゴリズムを示すヘッダー、クレームを含むペイロード、そして署名です。base64url は暗号化ではなくエンコードのため、トークンを持っていれば誰でも内容を読めます。このデコーダーはその読み取りを代わりに行い、クレームを見やすく並べ、タイムスタンプを読みやすい日時に変換します。

なぜトークンをデコードするのでしょうか。代表的なのは認証のデバッグです。リクエストが拒否されたとき、トークンの期限切れ(exp)、対象者の誤り(aud)、ロールやスコープの不足、想定外のアルゴリズムでの署名などを確認する必要があります。ログを 1 時間追うより、ここで 10 秒確認するほうが早いことがあります。

デコードは検証ではありません。このツールが示すのはトークンが「何を主張しているか」であり、「本物かどうか」ではありません。署名の検証には秘密鍵または公開鍵が必要で、サーバー側で行うべきです。トークンは偽造できるため、未検証のトークンのクレームを信用してはいけません。

JWT 特有のプライバシーの注意点です。本番環境の実際のトークンは実際のアカウントへのアクセス権を持ちます。サーバーに送信するオンラインツールに貼り付けるのは危険です。このデコーダーはすべてブラウザ内で動作し、ネットワーク通信は発生しません。トークンがサーバーに送られることはありません。

よくある質問

こちらのツールも便利です