Home / Tools / JWT デコーダー
JWT デコーダー
JWTのヘッダーとペイロードをデコード
機能紹介
形式検出と解析
標準JWT(header.payload.signature)を自動認識し、ヘッダーとペイロードを読みやすいJSONにデコード、署名も表示します。
exp / iat 分析
exp(有効期限)とiat(発行時刻)を読み取り、可読な時刻に変換し、期限切れ状態と残り有効期間を計算します。
セキュリティチェック
期限切れ、exp欠落、alg=none(高危険)、iat/iss欠落など6項目のセキュリティチェックを実行し、総合ヘルスを表示。
プライベート・ローカル解析
トークンはブラウザ内で完全解析され、サーバーに送信されません。本番トークンの調査に最適です。
使い方
ステップ1:トークンを貼り付け
JWTトークンを貼り付けるか、「デモトークンを読み込む」で試せます(ローカル生成のデモ)。
ステップ2:結果を確認
「トークンを解析」でヘッダー、ペイロード、署名、時間分析、セキュリティチェック結果を表示。
ステップ3:リスクを特定
セキュリティチェックの危険(赤)と警告(黄)項目に注目:alg=noneや期限切れトークンなど。
はじめに
JWT(JSON Web Token)は、サービス間で認証情報や権限情報をやり取りする標準的な形式です。トークンが期待通りに動作しないとき、最初のデバッグ手順はほぼ必ず「トークンをデコードして中身を確認する」ことです。手作業で base64url デコードや JSON 整形を行い、exp や iat の意味を解釈するのは手間がかかります。
JWT デコーダーは、貼り付けたトークンをワンクリックでデコードします。Header と Payload は読みやすい JSON として表示され、exp(有効期限)と iat(発行時刻)は現地時間に変換されて有効期限の状態も確認できます。さらに、exp の欠落や危険な alg=none などの一般的な問題を検出するセキュリティチェックも行います。処理はすべてブラウザ内で完結するため、トークンが外部に送信されることはありません。
重要な注意点として、デコードは署名検証ではありません。本ツールはトークンの内容を確認するだけで、署名の検証は行いません。署名の検証には発行サービスの秘密鍵が必要です。
機能紹介
- Header の確認:標準の 3 セクション形式の JWT を自動認識し、Header のアルゴリズム(alg)やタイプ(typ)をデコードして表示します。
- Payload の確認:Payload 内のすべてのクレームを読みやすい JSON として表示し、sub や name などが何を表しているかをすぐに確認できます。
- 時間フィールドの解析:exp(有効期限)と iat(発行時刻)を自動で読み取り、現地時間に変換して有効期限の状態と残り時間を表示します。
- ブラウザ内でのローカル解析:デコード処理はすべてブラウザ内で行われ、トークンが外部に送信されないため、本番環境のトークンも安全に確認できます。
例
デモトークンの Header と Payload をデコード
入力
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkFsaWNlIiwiaWF0IjoxNTE2MjM5MDIyfQ.SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c
出力
Header: {"alg":"HS256","typ":"JWT"}
Payload: {"sub":"1234567890","name":"Alice","iat":1516239022}
セキュリティチェックの出力
入力
(Header が alg=none のトークン)
出力
高リスク: alg=none を検出しました。署名なしのため改ざん可能です。 注意: 本ツールはデコードのみを行い、署名は検証しません。
使い方
- 1トークンを貼り付ける:入力欄に JWT トークンを貼り付けます。「サンプルを読み込む」でローカル生成のデモトークンも試せます。
- 2解析結果を確認する:「デコード」を押すと、Header、Payload、Signature、時間解析、セキュリティチェックの結果が表示されます。
- 3リスク箇所を確認する:赤や黄色の警告(alg=none や期限切れなど)に注目してください。署名の検証には発行サービスの秘密鍵が必要です。
ユースケース
- 認証サービスから返された JWT のクレーム内容を確認する
- exp クレームを読み取り、トークンが期限切れかどうかを判断する
- API がトークンを拒否する原因をデバッグする
- トークンが持つ権限フィールドを確認し、認可範囲を把握する
よくある質問
JWT デコーダーは無料で使えますか?
はい。完全無料で、登録やログインは不要、利用回数制限もありません。
トークンはサーバーに送信されますか?
いいえ。デコード処理はすべてブラウザ内で行われ、トークンが外部に送信されることはありません。本番環境のトークンも安心して確認できます。
このツールで署名を検証できますか?
できません。署名の検証には発行サービスが保持する秘密鍵が必要です。本ツールはトークンの内容を表示するだけであり、デコードは署名検証ではありません。
alg=none とは何ですか?
alg=none はトークンが署名されていないことを意味し、誰でも改ざんできます。実際のサービスは alg=none のトークンを拒否する必要があり、本ツールはこれを高リスクとして表示します。
よくある質問
JWTデコーダーは無料ですか?
はい。完全無料で、登録・ログイン・使用回数制限はありません。
トークンはサーバーに送信されますか?
いいえ。すべてブラウザ内で解析され、トークンが端末から出ることはありません。
alg=none とは何ですか?
alg=noneはトークンが署名されていない状態で、攻撃者が自由に偽造できます。実サービスはalg=noneを拒否すべきで、ツールは高危険と表示します。
署名の真偽は検証できますか?
できません。署名検証にはサーバー側の秘密鍵が必要です。本ツールは静的な解析ツールで、署名を表示するだけです。
仍有疑问?欢迎访问 AI Developer Toolbox 首页查看更多工具。