JWT 内に存在するもの
JSON Web トークンには、アルゴリズムを命名するヘッダー、クレームのペイロード (トークンの対象者、有効期限が切れるとき)、署名という 3 つの Base64URL 部分があります。最初の 2 つは誰でも読み取ることができます。これらは暗号化されているのではなくエンコードされています。そのため、ペイロードにシークレットを入れてはなりません。
デコードと検証
デコードすると主張が明らかになるだけです。トークンが本物かどうかについては何も述べていません。検証では、シークレットを使用して署名が再計算され、一致するかどうかがチェックされ、トークンが変更されていないことが証明されます。このツールは両方を並行して実行します。
ローカル署名が重要な理由
署名シークレットは有効なトークンを偽造するための鍵となるため、それをサーバー側ツールに貼り付けるのは危険です。ここでは、生成と検証は完全にブラウザ内で実行されます。シークレットはメモリ内で使用され、送信されることはありません。
- 01
- ヘッダー、ペイロード、完全なクレーム テーブルをデコードする
- 02
- HS256、HS384、HS512 の署名と検証
- 03
- シークレットによるライブ署名検証
- 04
- 有効期限の検出 + 人間が判読できる iat/exp/nbf
- 05
- 入力時にリアルタイムで署名付きトークンを生成
- 06
- ワンクリックの有効期限注入 (1 時間、24 時間、7 日)
- 07
- ゼロサーバー — キーがブラウザーから離れることはありません


