JWT デコード エンコード

JWT のデコードと署名 — すべてブラウザ内で行われ、何もアップロードされません。

Build a token

Result

JWT (JSON Web Token) には、ヘッダー、クレームのペイロード、および署名が含まれており、すべて Base64URL でエンコードされています。この無料ツールはあらゆる JWT をデコードするので、そのクレームを読んで有効期限が切れているかどうかを確認できます。また、独自のヘッダー、ペイロード、シークレットから新しい HS256 トークンに署名することもできます。すべてはブラウザーの組み込み Web Crypto API を使用してローカルで行われるため、トークンとシークレットがデバイスから流出することはありません。多くの場合、JWT が資格情報であるため、これは重要です。

よくある質問

JWT をデコードするにはどうすればよいですか?

トークンを上のボックスに貼り付けると、そのヘッダーとペイロードが即座にデコードされ、アルゴリズムと発行/有効期限を示すバッジが表示されます。何もアップロードされません。デコードはローカルで行われるプレーンなbase64url解析であるため、オフラインで動作し、実際のトークンに対して安全です。

ここに本物のトークンを貼り付けても安全ですか?

はい。入力したトークンとシークレットはどこにも送信されません。すべてのデコードと署名は Web Crypto API を使用してブラウザーで行われ、ネットワークが切断されていてもページは動作し続けます。 JWT は通常、ライブ認証情報であり、サーバー側ツールに貼り付けると情報が漏洩する可能性があるため、これは意図的なものです。

署名を検証できますか?

はい、HS256 トークンの場合。共有シークレットを入力すると、ツールが署名を再計算して一致するかどうかを通知するため、そのキーを使用してトークンが実際に発行されたことを確認できます。 RS256 またはその他の非対称アルゴリズムで署名されたトークンもデコードできますが、それらの検証には公開キーが必要であり、ここではサポートされていません。

新しいトークンを作成するにはどうすればよいですか?

ヘッダーとペイロードの JSON を入力し、シークレットを入力して、「トークンに署名 (HS256)」を押します。このツールは、base64url セグメントを構築し、ブラウザーで HMAC-SHA256 で署名し、すぐに使用できるトークンを生成します。長くてランダムなシークレットを使用します。短いシークレットは総当たり攻撃が簡単です。

バッジにある「期限切れ」とは何を意味しますか?

バッジは標準の「exp」クレームを読み取り、Unix 時間から読み取り可能な UTC タイムスタンプに変換し、デバイスの時計と比較します。その瞬間がすでに経過している場合、バッジは赤に変わります。これは通常、API がトークンを拒否する理由を説明します。