JWTデコード
JWT の header と payload をブラウザ内でデコード表示。トークンは外部に送信されず、すべて端末内で処理します。署名検証はしません。
アップロード不要・データ送信なし。すべてブラウザ内で処理します。
このツールについて
JWT(JSON Web Token)は、ログイン状態や権限などの情報を持ち運ぶためのトークン形式で、ドット(.)で区切られた 3 つの部分「ヘッダー.ペイロード.署名」からできています。このツールは JWT の中身をブラウザ内でデコードして表示します。トークンを外部へ送信することはありません。
3 つの部分の役割
- ヘッダー … 署名アルゴリズム(例: HS256, RS256)などのメタ情報。
- ペイロード … 実際のデータ(クレーム)。ユーザー ID や有効期限などが入ります。
- 署名 … 改ざんされていないことを検証するための部分。秘密鍵/公開鍵で作られます。
「デコード」と「検証」は別物
このツールがするのは中身を読む「デコード」だけで、署名の「検証」はしません。ヘッダーとペイロードは Base64(URL セーフ版)で符号化されているだけなので、鍵がなくても誰でも読めます。トークンが本物か(改ざんされていないか)を確かめるには、サーバー側で署名を検証する必要があります。デコードできたからといって、そのトークンが有効・正当だとは限りません。
機密情報を入れてはいけない
前述のとおりペイロードは誰でも読めるため、パスワードやクレジットカード番号のような秘密情報を JWT に入れてはいけません。JWT は「暗号化」ではなく「署名付きの公開データ」だと考えてください。中身を隠したい場合は、別途暗号化する仕組みが必要です。
よく使われるクレーム
- exp … 有効期限(Unix 時刻)。これを過ぎたトークンは無効として扱います。
- iat … 発行時刻。
- sub … トークンの対象(多くはユーザー ID)。
- iss / aud … 発行者・想定利用先。
使い方
- JWT(header.payload.signature)を入力欄に貼り付けます。
- header と payload がデコードされて表示されます。
- 「コピー」で内容をコピーできます。
よくある質問
トークンはサーバーに送信されますか?
いいえ。デコードはすべてブラウザ内で行われ、入力した JWT が外部に送信されることはありません。
デコードと署名検証は違うのですか?
違います。本ツールは中身を読むためのデコードのみを行い、署名の正当性は検証しません。検証には発行側の秘密鍵/公開鍵が必要です。
JWT の中身は暗号化されていますか?
いいえ。ペイロードは Base64URL でエンコードされているだけで暗号化ではありません。誰でも復号できるため、機密情報を入れてはいけません。
有効期限はどこで分かりますか?
ペイロードの exp クレーム(UNIX 時刻)が有効期限です。iat は発行時刻を表します。数値の時刻は日時に読み替えて確認してください。
署名部分は読めますか?
署名はアルゴリズムと鍵から計算されたバイナリを Base64URL 化したもので、人が読める情報ではありません。改ざん検知のために使われます。
どんな場面で使いますか?
API 認証のデバッグ、トークンの有効期限やクレームの確認、想定どおりの内容が入っているかのチェックなどに使います。