security

JWT デコーダー

JWT をローカルでデコードし、header、payload、exp/iat/nbf を確認できます。署名検証ではない点も明示します。

デコード済み

入力に合わせて header、payload、時刻 claim がローカルで更新されます。

AlgorithmHS256
TypeJWT
Signaturedemo-signature-not...
デコードのみ、検証ではありません

このツールはトークン内容を読み取りますが、署名、issuer、audience、信頼チェーンは検証しません。アプリケーションが検証するまで、デコード値は信頼しないでください。

リスクヒント

明らかなリスクヒントなし

header や時刻 claim に明らかなリスクヒントは見つかりませんでした。それでもこのトークンを受け入れる前に、署名、issuer、audience、信頼ルールを検証してください。

Header

{
  "alg": "HS256",
  "typ": "JWT"
}

Payload

{
  "sub": "1234567890",
  "name": "DevCove Demo",
  "admin": false,
  "iat": 1700000000,
  "nbf": 1700000000,
  "exp": 4102444800
}

登録済み時刻 claim

exp有効期限

有効

Unix 秒
4102444800
ローカル時刻
2100/01/01 0:00:00
UTC
2100-01-01T00:00:00Z
相対
26,804 日後
iat発行時刻

発行済み

Unix 秒
1700000000
ローカル時刻
2023/11/14 22:13:20
UTC
2023-11-14T22:13:20Z
相対
1,002 日前
nbf有効開始前

有効

Unix 秒
1700000000
ローカル時刻
2023/11/14 22:13:20
UTC
2023-11-14T22:13:20Z
相対
1,002 日前

JWT コース

JSON Web Token の構造、claim、デコードと署名検証の違いを学びます。

コースホーム

このワークフローの関連ガイド: API デバッグにローカルブラウザーツールが役立つ理由

このツールについて

DevCove JWT デコーダーは、JSON Web Token をアップロードせずに調査する開発者向けツールです。トークンを貼り付けて Base64URL header と payload をデコードし、JSON を整形表示し、algorithm と type フィールドを確認し、exp、iat、nbf claim をローカル時刻、UTC、相対ステータスに変換します。API デバッグ中の jwt decode / jwt decoder ワークフローに使えます。このツールは意図的にデコードのみで、独自システムで署名を検証しない限りトークンを信頼済みとみなしません。

使い方

API デバッグ中にトークン内容を素早く確認する必要があるときにこの JWT デコーダーを使います:

  1. Authorization header、cookie、ログ、OAuth コールバックから JWT を貼り付けます。オプションの Bearer プレフィックスも受け付けます。
  2. デコードされた header で alg と typ を確認し、トークンがどのように署名されたと宣言しているか把握します。
  3. payload JSON で subject、issuer、audience、scope、role、カスタム claim を確認します。
  4. exp、iat、nbf カードで Unix 秒とローカル時刻、UTC、相対ステータスを比較します。
  5. バグレポートに安全な抜粋を含める必要があるときは header または payload JSON をコピーします。
  6. claim を信頼する前に、バックエンドまたは ID プロバイダーで署名と信頼ルールを検証してください。

機能

認証と API リクエストのトラブルシューティングで開発者が通常必要とする部分に焦点:

  • JWT header と payload の Base64URL デコード。
  • 両デコードセクションの整形 JSON 出力。
  • Bearer プレフィックスの有無にかかわらずトークンを受け付け。
  • algorithm、type、コンパクトな signature プレビューを表示。
  • exp、iat、nbf を Unix 秒、ブラウザーローカル時刻、UTC、相対時刻として説明。
  • 期限切れトークンとまだ有効でないトークンを強調。
  • セグメント数誤り、Base64URL 失敗、無効 JSON の明確なエラー。
  • デコード payload、デコード header、元のトークンをコピー。
  • 100% ブラウザーローカル処理—トークンは DevCove サーバーに送信されません。
  • デコードと検証を混同しないよう明示的なデコードのみ警告。
  • 構造、claim、間違い、デバッグのレッスンがある JWT 科目コースへのリンク。

よくある質問

JWT トークンをオンラインでデコードするには?

トークンを JWT 入力フィールドに貼り付けます。DevCove はブラウザー内で header と payload をデコードし、整形 JSON を表示し、トークンをアップロードせずに exp、iat、nbf 時刻 claim を変換します。

この JWT デコーダーは署名を検証しますか?

いいえ。header と payload をデコードして確認できます。署名検証には正しい secret または公開鍵に加え、アプリケーションの issuer、audience、時計、アルゴリズムルールが必要です。

JWT をここに貼り付けても安全ですか?

デコードはブラウザー内でローカルに実行され、トークンは DevCove にアップロードされません。ただしトークンは機密資格情報になり得るため、安全と分かっている場合を除きデコード値やスクリーンショットを共有しないでください。

JWT の exp とは何ですか?

exp は有効期限で、通常 Unix 秒として保存されます。exp が過去なら、正しく検証するアプリケーションはトークンを拒否すべきです。

デコードと検証の違いは何ですか?

デコードは Base64URL JSON を読むことです。検証は、信頼できる issuer によって署名されたことを証明し、aud、iss、exp、nbf などの claim がルールを満たすことです。

JWT が 3 部分あるのはなぜですか?

コンパクト JWT は header.payload.signature です。最初の 2 部分は Base64URL エンコード JSON、3 番目は輸送用にエンコードされた署名バイトです。

デコードされた payload は信頼できますか?

それだけでは信頼できません。誰でも任意の JSON を持つトークン風文字列を作れます。署名と claim 検証に合格したトークンのみ信頼してください。