JWT デコーダー
JWT をローカルでデコードし、header、payload、exp/iat/nbf を確認できます。署名検証ではない点も明示します。
このツールはトークン内容を読み取りますが、署名、issuer、audience、信頼チェーンは検証しません。アプリケーションが検証するまで、デコード値は信頼しないでください。
リスクヒント
明らかなリスクヒントなしheader や時刻 claim に明らかなリスクヒントは見つかりませんでした。それでもこのトークンを受け入れる前に、署名、issuer、audience、信頼ルールを検証してください。
Header
{
"alg": "HS256",
"typ": "JWT"
}Payload
{
"sub": "1234567890",
"name": "DevCove Demo",
"admin": false,
"iat": 1700000000,
"nbf": 1700000000,
"exp": 4102444800
}登録済み時刻 claim
有効
- Unix 秒
- 4102444800
- ローカル時刻
- 2100/01/01 0:00:00
- UTC
- 2100-01-01T00:00:00Z
- 相対
- 26,804 日後
発行済み
- Unix 秒
- 1700000000
- ローカル時刻
- 2023/11/14 22:13:20
- UTC
- 2023-11-14T22:13:20Z
- 相対
- 1,002 日前
有効
- Unix 秒
- 1700000000
- ローカル時刻
- 2023/11/14 22:13:20
- UTC
- 2023-11-14T22:13:20Z
- 相対
- 1,002 日前
JWT コース
JSON Web Token の構造、claim、デコードと署名検証の違いを学びます。
このワークフローの関連ガイド: API デバッグにローカルブラウザーツールが役立つ理由
このツールについて
DevCove JWT デコーダーは、JSON Web Token をアップロードせずに調査する開発者向けツールです。トークンを貼り付けて Base64URL header と payload をデコードし、JSON を整形表示し、algorithm と type フィールドを確認し、exp、iat、nbf claim をローカル時刻、UTC、相対ステータスに変換します。API デバッグ中の jwt decode / jwt decoder ワークフローに使えます。このツールは意図的にデコードのみで、独自システムで署名を検証しない限りトークンを信頼済みとみなしません。
使い方
API デバッグ中にトークン内容を素早く確認する必要があるときにこの JWT デコーダーを使います:
- Authorization header、cookie、ログ、OAuth コールバックから JWT を貼り付けます。オプションの Bearer プレフィックスも受け付けます。
- デコードされた header で alg と typ を確認し、トークンがどのように署名されたと宣言しているか把握します。
- payload JSON で subject、issuer、audience、scope、role、カスタム claim を確認します。
- exp、iat、nbf カードで Unix 秒とローカル時刻、UTC、相対ステータスを比較します。
- バグレポートに安全な抜粋を含める必要があるときは header または payload JSON をコピーします。
- claim を信頼する前に、バックエンドまたは ID プロバイダーで署名と信頼ルールを検証してください。
機能
認証と API リクエストのトラブルシューティングで開発者が通常必要とする部分に焦点:
- JWT header と payload の Base64URL デコード。
- 両デコードセクションの整形 JSON 出力。
- Bearer プレフィックスの有無にかかわらずトークンを受け付け。
- algorithm、type、コンパクトな signature プレビューを表示。
- exp、iat、nbf を Unix 秒、ブラウザーローカル時刻、UTC、相対時刻として説明。
- 期限切れトークンとまだ有効でないトークンを強調。
- セグメント数誤り、Base64URL 失敗、無効 JSON の明確なエラー。
- デコード payload、デコード header、元のトークンをコピー。
- 100% ブラウザーローカル処理—トークンは DevCove サーバーに送信されません。
- デコードと検証を混同しないよう明示的なデコードのみ警告。
- 構造、claim、間違い、デバッグのレッスンがある JWT 科目コースへのリンク。
よくある質問
JWT トークンをオンラインでデコードするには?
トークンを JWT 入力フィールドに貼り付けます。DevCove はブラウザー内で header と payload をデコードし、整形 JSON を表示し、トークンをアップロードせずに exp、iat、nbf 時刻 claim を変換します。
この JWT デコーダーは署名を検証しますか?
いいえ。header と payload をデコードして確認できます。署名検証には正しい secret または公開鍵に加え、アプリケーションの issuer、audience、時計、アルゴリズムルールが必要です。
JWT をここに貼り付けても安全ですか?
デコードはブラウザー内でローカルに実行され、トークンは DevCove にアップロードされません。ただしトークンは機密資格情報になり得るため、安全と分かっている場合を除きデコード値やスクリーンショットを共有しないでください。
JWT の exp とは何ですか?
exp は有効期限で、通常 Unix 秒として保存されます。exp が過去なら、正しく検証するアプリケーションはトークンを拒否すべきです。
デコードと検証の違いは何ですか?
デコードは Base64URL JSON を読むことです。検証は、信頼できる issuer によって署名されたことを証明し、aud、iss、exp、nbf などの claim がルールを満たすことです。
JWT が 3 部分あるのはなぜですか?
コンパクト JWT は header.payload.signature です。最初の 2 部分は Base64URL エンコード JSON、3 番目は輸送用にエンコードされた署名バイトです。
デコードされた payload は信頼できますか?
それだけでは信頼できません。誰でも任意の JSON を持つトークン風文字列を作れます。署名と claim 検証に合格したトークンのみ信頼してください。