JWTデコーダー
JSON Web Tokenを安全にデコードして検査します。
エンコードされたJWT
ヘッダー
ペイロード
署名
おすすめのツール
役に立つかもしれない厳選されたツール
JSON Web Tokenのデコードと検証
概要
JWT(ジョット)は分散型認証でアクセス用に最も広く使われるトークン形式です。3部構成(ヘッダー.ペイロード.署名)で、ヘッダーとペイロードはBase64URLエンコードされたJSONです。署名はサーバーの秘密鍵で生成され、トークン改ざんを検出します。デコーダーは中身を読み、有効期限を確認し、署名検証もサポートします。
使い方(ステップ)
- 1
JWT を貼り付け
ドットで区切られた 3 部構成(header.payload.signature)。前後の空白や改行は自動処理。
- 2
ヘッダーとペイロードを確認
アルゴリズム、有効期限(exp)、発行時刻(iat)、サブジェクト(sub)など — ラベル付きで表示。有効期限ステータスは人間が読める時間で。
- 3
必要なら署名を検証
対称鍵なら HMAC シークレット、非対称なら公開鍵を貼り付け。署名が有効かを即座に判定します。
仕組み
JWT文字列を3つに分割し、ヘッダーとペイロードをBase64URLデコードしてJSONとして表示します。`exp`(有効期限)、`iat`(発行時刻)、`nbf`(有効開始時刻)を人間可読な日時に変換します。署名検証には公開鍵またはHS256のシークレットが必要です。
こんなときに使う
認証問題のデバッグ(「なぜ401が返るのか」)。トークンの有効期限確認。ペイロードに何が含まれているか確認(ユーザーID、ロール、テナント)。本番トークンの開発環境テスト。サードパーティ統合の検証(Auth0、Firebase、Cognito)。
よくある質問
セキュリティ的にはHttpOnly Cookieが推奨されます。localStorageはXSS攻撃時に盗まれます。SPAでもCookie + CSRF対策が安全です。