JWT デコーダおよびジェネレータ

JWT トークンをオンラインでデコード、検証、生成します。人間が判読できるタイムスタンプを使用してペイロード クレームを検査し、有効期限を検出し、HS256/HS384/HS512 署名を検証し、署名付きトークンを作成します。これらはすべてブラウザ内でローカルに行われます。

JWT Decoder & Generator を使用すると、JSON Web トークンをサーバーに送信せずに検査、検証、署名できます。トークンをデコードしてヘッダーとクレームを読み取り、シークレットに対して HMAC-SHA256 署名を検証するか、新しい署名付きトークンを作成します。これらはすべてローカルで行われるため、シークレットがブラウザーから流出することはありません。

Share
カテゴリ
開発者ツール
含まれるもの
7の特徴
アクセス
無料 · サインアップなし
プライバシー
ブラウザで実行
JWT デコーダおよびジェネレータ

Calibrating JWT Forge......

Please wait a moment

使用方法

JWT デコーダおよびジェネレータの使い方

  1. 01

    デコードするトークンを貼り付けます

    JWT をドロップすると、デコードされたヘッダーとペイロードのクレームがすぐに表示されます。

  2. 02

    署名を検証する

    共有シークレットを入力して、HMAC-SHA256 署名が有効で改ざんされていないことを確認します。

  3. 03

    生成モードに切り替える

    ペイロードを構築し、有効期限クレーム (1 時間、24 時間、7 日) を追加し、シークレットで署名します。

  4. 04

    トークンをコピーする

    アプリまたは API テストで使用するために、Base64URL エンコードされた JWT を取得します。

ユースケース

一般的な使用例

  • バックエンド開発者は、認証トークンが拒否される理由をデバッグします。
  • API テスターは、保護されたエンドポイントを実行するために、有効期間の短いトークンを作成します。
  • セキュリティレビュー担当者は、疑わしいトークン内のクレームを検査します。
  • 学生は、JWT ヘッダー、ペイロード、署名がどのように組み合わされるかを学びます。
概要

JWT 内に存在するもの

JSON Web トークンには、アルゴリズムを命名するヘッダー、クレームのペイロード (トークンの対象者、有効期限が切れるとき)、署名という 3 つの Base64URL 部分があります。最初の 2 つは誰でも読み取ることができます。これらは暗号化されているのではなくエンコードされています。そのため、ペイロードにシークレットを入れてはなりません。

デコードと検証

デコードすると主張が明らかになるだけです。トークンが本物かどうかについては何も述べていません。検証では、シークレットを使用して署名が再計算され、一致するかどうかがチェックされ、トークンが変更されていないことが証明されます。このツールは両方を並行して実行します。

ローカル署名が重要な理由

署名シークレットは有効なトークンを偽造するための鍵となるため、それをサーバー側ツールに貼り付けるのは危険です。ここでは、生成と検証は完全にブラウザ内で実行されます。シークレットはメモリ内で使用され、送信されることはありません。

特徴
01
ヘッダー、ペイロード、完全なクレーム テーブルをデコードする
02
HS256、HS384、HS512 の署名と検証
03
シークレットによるライブ署名検証
04
有効期限の検出 + 人間が判読できる iat/exp/nbf
05
入力時にリアルタイムで署名付きトークンを生成
06
ワンクリックの有効期限注入 (1 時間、24 時間、7 日)
07
ゼロサーバー — キーがブラウザーから離れることはありません
よくある質問

よくある質問

オンラインで JWT トークンをデコードするにはどうすればよいですか?+

JWT トークンをデコーダーに貼り付けます。このツールは自動的にヘッダー、ペイロード、署名に分割し、各セクションをフォーマットされた JSON として表示します。ペイロードをデコードするためだけに秘密鍵は必要ありません。

JWT 署名をサーバーに送信せずに検証できますか?+

はい。 HMAC 秘密キーを入力すると、ツールはブラウザーで実行されている CryptoJS ライブラリを使用してローカルで署名を検証します。トークンとシークレットがデバイスから離れることはありません。

JWT ペイロードにはどのような情報が保存されますか?+

一般的な JWT クレームには、sub (ユーザー ID)、exp (有効期限タイムスタンプ)、iat (発行元)、iss (発行者)、aud (対象者)、およびロールや権限などのカスタム アプリケーション クレームが含まれます。

JWT トークンの有効期限が切れているかどうかを確認するにはどうすればよいですか?+

トークンをデコードし、exp クレームを確認します。これは Unix タイムスタンプです。このツールはこれを現在時刻と自動的に照合し、トークンの有効期限が切れているか、有効であるか、または期限切れが近づいているかを示します。

JWT トークンをオンライン ツールに貼り付けても安全ですか?+

このツールはブラウザ内でローカルに実行されるため、通常はそうです。機密データを含む JWT を、サーバーにデータを送信するオンライン ツールに貼り付けないでください。このツールは何も送信されないため安全です。

この JWT ジェネレーターはどのようなアルゴリズムを使用していますか?+

このツールは、最も一般的な JWT 署名アルゴリズムである HMAC SHA256 (HS256) を使用します。署名と検証の両方に共有秘密キーを使用します。 RS256 (非対称) の場合は、RSA キーをサポートする別のツールが必要です。

私のトークンをここに貼り付けても安全ですか?+

はい。デコード、検証、署名はすべてブラウザ内でローカルに行われ、トークンもシークレットもどこにも送信されません。

トークンの有効期限が切れているかどうかを確認するにはどうすればよいですか?+

それをデコードして exp クレームを読み取ります。このツールには有効期限のタイムスタンプが表示されるので、現在時刻と比較できます。