JWTをデコードする
有効なトークンをオンラインのデコーダーに貼ることは、使える認証情報を他人に渡すことです。タブ内で動くこのツールが、実トークンで使える唯一の形です。
- すべてブラウザ内で処理
- オフライン対応
- アップロードなし
- 登録不要
- 透かしなし
ツールを読み込み中…
使い方
- トークンを貼り付けます。
- 復号されたヘッダーとペイロードを確認します(期限切れは表示されます)。
- 必要なら秘密鍵を入力してHS256署名を検証します。
アップロードが不要な理由
このページの処理はすべて、ブラウザのタブ内で動くコードが行います。ファイルはディスクからタブのメモリに読み込まれ、その場で変換され、ダウンロードとして書き出されます。当社にも第三者にも送信されません。
ご自身で確認する方法
- ブラウザの開発者ツール(F12)を開き、「ネットワーク」タブを選びます。
- ファイルを読み込んでツールを実行します。
- 表示されるのはツール自身のコードの読み込みだけで、キャッシュ後は通信そのものがありません。
よくある質問
デコード自体は問題ないのに、貼り付けが問題なのはなぜですか?
ペイロードは単なるBase64で、元から秘密ではなく、トークンを持つ者は誰でも読めます。機微なのはトークンそのもので、期限切れまで有効な認証情報です。他人のサーバーに貼れば、セッションを渡したことになります。
RS256の検証はできますか?
現時点ではHS256のみです(共有秘密鍵だけで済むため)。RS256の検証には発行者の公開鍵をJWKかPEMで扱う必要があり、ここに置くには過剰なUIになります。