JWTパーサー
JSON Web Token(JWT)を即座にデコード・検証。すべての処理はブラウザ上で行われ、最大限のセキュリティとプライバシーを確保します。
ヘッダー
ペイロード
署名
検証は WebCrypto API でローカルに実行されます。鍵がこのページ外へ出ることはありません。
無効なトークン構造
JWT Parser の使い方
トークンを貼り付け
JWT をコピーして上の入力フィールドに貼り付けます
即座にデコード
トークンが自動的にデコードされ、ヘッダー、ペイロード、署名が表示されます
分析
デコードされた情報を確認し、トークンの有効性をチェックします
JWT とは
JSON Web Token(JWT)は、オープン標準(RFC 7519)であり、JSON オブジェクトとして当事者間で安全に情報を送信するためのコンパクトで自己完結型の方法を定義します。
JWT の構造
JWT はドットで区切られた3つの部分で構成されています:
ヘッダー
署名に使用されるアルゴリズムなど、トークンに関するメタデータを含みます
ペイロード
エンティティに関するクレーム(要求)や追加のメタデータを含みます
署名
JWT の送信者が正当であることを確認し、メッセージが改ざんされていないことを保証するために使用されます
よくある質問
このツールを使用する場合、安全です。すべての処理は100% ブラウザ上で行われます。トークンがサーバーに送信されることはありません。ただし、トークンをサーバーに送信する可能性のある他のオンラインツールには注意してください。
HMAC ベースのトークン(HS256 等)の場合、シークレットキーがあれば署名を検証できます。RSA ベースのトークン(RS256 等)の場合、公開鍵が必要です。この検証は便宜上クライアントサイドで行われます。
現在時刻がペイロードの "exp"(有効期限)クレームを超えると、JWT は期限切れになります。このツールは、これらの時間クレームに基づいてトークンが期限切れ、有効、またはまだ有効でないかを表示します。
ペイロードは変更できますが、署名キーを持っていない限り署名は無効になります。これが JWT のセキュリティメカニズムです - いかなる変更も署名を無効にします。
"exp"(有効期限)はトークンが無効になる時刻を指定し、"nbf"(有効開始日時)はトークンが有効になる時刻を指定します。例えば、"nbf" を設定して将来有効になるトークンを作成できます。
いいえ!JWT ペイロードは Base64 エンコードされており、暗号化されていません。誰でもデコードして内容を読むことができます。パスワード、API キー、その他の機密情報を JWT に含めないでください。
本番アプリケーションでは、RS256 や ES256 などの非対称アルゴリズムを使用してください。"none" アルゴリズムはセキュリティを提供しないため避けてください。HS256 も使用できますが、慎重なシークレット管理が必要です。
JWT は特別なツールなしでデコードできるように設計されています。ヘッダーとペイロードは単なる Base64 エンコードされた JSON です。このツールは JavaScript を使用してブラウザ上でデコードと表示を行います。サーバーとの通信は不要です。
関連ツール
権威ある参考文献
このツールの根拠となる一次資料です。二次的な要約ではなく、公式の標準規格と仕様に基づいています。
RFC 7519 - JSON Web Token (JWT)
JSON Web Token の構造(ヘッダー、ペイロード、署名)を定義する IETF 標準です。
RFC 7515 - JSON Web Signature (JWS)
JSON Web Signature を規定する関連標準です。JWT 署名の生成方法と検証方法を扱います。
Introduction to JSON Web Tokens - jwt.io
Auth0 が運営する JSON Web Token の公式入門サイトです。対話型のデバッグ機能を備えています。
JSON Web Token - Wikipedia
トークンの構造、一般的なクレーム(iss、sub、exp)、JWT が認証にどのように使われるかを解説しています。