JWT デコーダ


利用方法
JWTとは
  • JSON Web Token の略。ヘッダー・ペイロード・署名の3部分をピリオド(.)で区切ってBase64エンコードした文字列です。
  • 認証トークンやAPIの認可情報の受け渡しに広く使われています。
よく使われるクレーム(Payload)
クレーム意味
subSubject(ユーザーID等)
issIssuer(発行者)
audAudience(宛先)
expExpiration Time(有効期限)
iatIssued At(発行日時)
nbfNot Before(有効開始日時)
  • 処理はすべてブラウザ内で行われ、トークンが外部に送信されることはありません。
  • 機密情報を含むトークンを本ツールに貼り付ける場合はご注意ください。
署名の検証について
  • JWTはヘッダーとペイロードをBase64でエンコードしたものに過ぎず、中身は誰でも読めます。改ざん防止のために署名(Signature)が付いています。
  • 本ツールはヘッダーとペイロードをデコードして表示するのみで、署名の検証は行いません。つまり「このトークンが正規のサーバーから発行されたものか」「改ざんされていないか」の確認はできません。
  • 署名の検証には秘密鍵に対応する公開鍵が必要です。RS256方式ではSSLと同じRSA鍵ペアが使われます。検証はサーバー側のライブラリ(Node.js の jsonwebtoken、PHP の firebase/php-jwt 等)で行ってください。
  • 署名が検証されていないJWTの内容を信頼することはセキュリティ上危険です。本ツールはあくまでデバッグ・確認用途でご利用ください。
  • 署名検証をブラウザ上で行う場合、HS256方式では秘密鍵をブラウザに入力する必要があり、秘密鍵の漏洩リスクがあるため推奨しません。署名検証はサーバー側で行うか、RS256方式の場合は公開鍵のみを使って検証してください。
免責事項
当サイトをご利用したことによる、またはご利用になれないことにより生じるトラブルや損害には、当方は一切の責任を負いません。

TOP

スポンサーリンク