~/tools / JWT Decoder
JWT Decoder
JWT(JSON Web Token)のヘッダーとペイロードをデコードして表示します。署名の検証は行いません(秘密鍵が必要なため)。トークンはブラウザ内でのみ処理され、外部送信はしません。
JWTは認証等でよく使われる「.」区切り3パートのトークンで、ヘッダーとペイロードはBase64URLエンコードされているだけで暗号化はされていません。ログイン後のトークンに何が入っているか確認したいときに使います。
# こんな時に使う
- ログイン後に発行されたアクセストークンの中身(有効期限やクレーム)を確認したいとき
- 認証周りのバグ調査で、トークンに期待したクレームが入っているか確かめたいとき
- third-party製APIから受け取ったJWTの構造を素早く把握したいとき
# 使い方
- デコードしたいJWT文字列を入力欄に貼り付けます。
- 「Decode」を押すと、HEADER(アルゴリズム等)とPAYLOAD(クレーム)がそれぞれJSON形式で表示されます。
- 署名部分は検証されません。改ざんの有無を確認したい場合は発行元のサーバー側で検証してください。
# FAQ
- 署名の検証はできますか?
- このツールはデコード専用で、署名検証は行いません。署名検証には発行者の秘密鍵/公開鍵が必要なため、意図的に対応していません。中身を確認したいだけの場合にお使いください。
- トークンは送信されますか?
- いいえ。Base64URLデコードはブラウザ内のJavaScriptで完結しており、サーバーには送信されません。とはいえ、本番環境のトークンを不特定多数のツールに貼り付けるのは避け、必要な範囲で利用してください。
# Related
# 姉妹サイトで学ぶ
- JavaScript入門
ブラウザで動かしながら学ぶ — prodou.net