Home / Tools / JWT デコーダー

JWT デコーダー

JWTのヘッダーとペイロードをデコード

Empty-input detection · Limit 10MB per request Data is processed locally in your browser
Format: pending / invalid
すべてブラウザ内でローカル処理され、データは送信されません

機能紹介

形式検出と解析

標準JWT(header.payload.signature)を自動認識し、ヘッダーとペイロードを読みやすいJSONにデコード、署名も表示します。

exp / iat 分析

exp(有効期限)とiat(発行時刻)を読み取り、可読な時刻に変換し、期限切れ状態と残り有効期間を計算します。

セキュリティチェック

期限切れ、exp欠落、alg=none(高危険)、iat/iss欠落など6項目のセキュリティチェックを実行し、総合ヘルスを表示。

プライベート・ローカル解析

トークンはブラウザ内で完全解析され、サーバーに送信されません。本番トークンの調査に最適です。

使い方

ステップ1:トークンを貼り付け

JWTトークンを貼り付けるか、「デモトークンを読み込む」で試せます(ローカル生成のデモ)。

ステップ2:結果を確認

「トークンを解析」でヘッダー、ペイロード、署名、時間分析、セキュリティチェック結果を表示。

ステップ3:リスクを特定

セキュリティチェックの危険(赤)と警告(黄)項目に注目:alg=noneや期限切れトークンなど。

はじめに

JWT(JSON Web Token)は、サービス間で認証情報や権限情報をやり取りする標準的な形式です。トークンが期待通りに動作しないとき、最初のデバッグ手順はほぼ必ず「トークンをデコードして中身を確認する」ことです。手作業で base64url デコードや JSON 整形を行い、exp や iat の意味を解釈するのは手間がかかります。

JWT デコーダーは、貼り付けたトークンをワンクリックでデコードします。Header と Payload は読みやすい JSON として表示され、exp(有効期限)と iat(発行時刻)は現地時間に変換されて有効期限の状態も確認できます。さらに、exp の欠落や危険な alg=none などの一般的な問題を検出するセキュリティチェックも行います。処理はすべてブラウザ内で完結するため、トークンが外部に送信されることはありません。

重要な注意点として、デコードは署名検証ではありません。本ツールはトークンの内容を確認するだけで、署名の検証は行いません。署名の検証には発行サービスの秘密鍵が必要です。

機能紹介

  • Header の確認:標準の 3 セクション形式の JWT を自動認識し、Header のアルゴリズム(alg)やタイプ(typ)をデコードして表示します。
  • Payload の確認:Payload 内のすべてのクレームを読みやすい JSON として表示し、sub や name などが何を表しているかをすぐに確認できます。
  • 時間フィールドの解析:exp(有効期限)と iat(発行時刻)を自動で読み取り、現地時間に変換して有効期限の状態と残り時間を表示します。
  • ブラウザ内でのローカル解析:デコード処理はすべてブラウザ内で行われ、トークンが外部に送信されないため、本番環境のトークンも安全に確認できます。

例

デモトークンの Header と Payload をデコード

入力

eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkFsaWNlIiwiaWF0IjoxNTE2MjM5MDIyfQ.SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c

出力

Header: {"alg":"HS256","typ":"JWT"}
Payload: {"sub":"1234567890","name":"Alice","iat":1516239022}

セキュリティチェックの出力

入力

(Header が alg=none のトークン)

出力

高リスク: alg=none を検出しました。署名なしのため改ざん可能です。
注意: 本ツールはデコードのみを行い、署名は検証しません。

使い方

  1. 1トークンを貼り付ける:入力欄に JWT トークンを貼り付けます。「サンプルを読み込む」でローカル生成のデモトークンも試せます。
  2. 2解析結果を確認する:「デコード」を押すと、Header、Payload、Signature、時間解析、セキュリティチェックの結果が表示されます。
  3. 3リスク箇所を確認する:赤や黄色の警告(alg=none や期限切れなど)に注目してください。署名の検証には発行サービスの秘密鍵が必要です。

ユースケース

  • 認証サービスから返された JWT のクレーム内容を確認する
  • exp クレームを読み取り、トークンが期限切れかどうかを判断する
  • API がトークンを拒否する原因をデバッグする
  • トークンが持つ権限フィールドを確認し、認可範囲を把握する

よくある質問

JWT デコーダーは無料で使えますか?

はい。完全無料で、登録やログインは不要、利用回数制限もありません。

トークンはサーバーに送信されますか?

いいえ。デコード処理はすべてブラウザ内で行われ、トークンが外部に送信されることはありません。本番環境のトークンも安心して確認できます。

このツールで署名を検証できますか?

できません。署名の検証には発行サービスが保持する秘密鍵が必要です。本ツールはトークンの内容を表示するだけであり、デコードは署名検証ではありません。

alg=none とは何ですか?

alg=none はトークンが署名されていないことを意味し、誰でも改ざんできます。実際のサービスは alg=none のトークンを拒否する必要があり、本ツールはこれを高リスクとして表示します。

よくある質問

JWTデコーダーは無料ですか?

はい。完全無料で、登録・ログイン・使用回数制限はありません。

トークンはサーバーに送信されますか?

いいえ。すべてブラウザ内で解析され、トークンが端末から出ることはありません。

alg=none とは何ですか?

alg=noneはトークンが署名されていない状態で、攻撃者が自由に偽造できます。実サービスはalg=noneを拒否すべきで、ツールは高危険と表示します。

署名の真偽は検証できますか?

できません。署名検証にはサーバー側の秘密鍵が必要です。本ツールは静的な解析ツールで、署名を表示するだけです。

仍有疑问?欢迎访问 AI Developer Toolbox 首页查看更多工具。