MV Tools

JWT ツール

JWT デコーダー

JSON Web Token のヘッダーとペイロードをブラウザ内でデコードします。トークンはサーバーへ送信されません。

eyJ · eyJ · signature

デコードのみです。署名は表示しますが検証しません。

JWT クレームを信頼できない表示として扱う

ローカルで確認できますが、アプリ内の検証後にのみ認可します。

  • 3セグメント、header、payload、署名、時刻を表示。
  • 署名、発行者、対象者、アルゴリズム、権限は検証しません。
  • 有効表示は exp と現在時刻の比較だけです。

すべてブラウザ内です。可能ならテストまたはマスク済み token を使います。

セキュリティデータをローカルで生成・確認・検査する方法

生成・デコードした値を機密情報として扱う

開始前

  • 閲覧権限のあるデータだけを扱い、本番の認証情報をスクリーンショットや共有メモに入れないでください。
  • 生成・コピーする前に、最終値をどこに保管するか決めます。

結果の確認

  • アルゴリズム、文字セット、クレーム、ハッシュが利用先のシステムと一致することを確認します。
  • トークンの有効期限と発行者を確認し、ハッシュは同一の元バイト列だけで比較します。

制限事項: デコード、生成、ハッシュ化はトークンの認証、パスワードの復元、セキュリティレビューの代替にはなりません。

ツールの詳細

JWT デコーダー

JSON Web Token のヘッダーとペイロードをブラウザ内でデコードし、API デバッグ、認証テスト、claim 確認に使えます。

レビュー MV Tools 編集チーム

このツールでできること

この JWT デコーダーは、トークンをヘッダー、ペイロード、署名に分割し、Base64URL JSON をデコードして、alg、typ、iss、sub、aud、iat、nbf、exp などの一般的な claim を見やすく表示します。

よくある使い方

  • API レスポンスやログインフローの JWT ペイロードを確認する
  • exp、iat、nbf を見てトークンの期限や有効開始を調べる
  • トークンをアップロードせずに alg、typ、kid などのヘッダー値を読む

データの扱い方

JWT のデコードはブラウザ内で実行されます。トークンはバックエンドへ送信されません。署名は表示しますが検証は行いません。

よくある質問

JWT の署名を検証しますか?

いいえ。このバージョンはデコードと表示のみで、署名が有効かどうかは検証しません。

JWT はサーバーへ送信されますか?

いいえ。ヘッダーとペイロードはブラウザ内でデコードされます。

期限切れのトークンもデコードできますか?

はい。期限切れでも内容を確認でき、exp が過去かどうかを表示します。