JWTデコーダー - JSON Web Token解析・検証無料ツール
JSON Web Token(JWT)は、Web認証やAPI認可における業界標準の仕様です。ドットで区切られた3つのBase64URL部分(Header, Payload, Signature)から構成され、トークンの有効期限切れやパーミッション情報の確認、401エラーのデバッグ時に不可欠なツールです。
このような場面で活用できます
- 有効期限(exp)の確認: Unixタイムスタンプで記述された有効期限をローカル日時に変換し、セッション切れの原因を調査します。
- 権限・ロール(Roles)の検証: ユーザーに付与されたロールや権限スコープがPayloadに正しく含まれているか確認します。
- 401認証エラーの調査: 発行者(iss)や対象受信者(aud)の不一致による認証失敗の原因を特定します。
- 署名アルゴリズムの確認: RS256やHS256などのアルゴリズムやKey ID(kid)が正しく指定されているか検証します。
使い方と実務ガイド
- トークンを貼り付け: AuthorizationヘッダーなどからコピーしたJWT文字列(ey...)を入力します。
- 自動デコード: ドットで区切られた3つの領域を即座に分解し、Base64URLデコードを実行します。
- クレームと有効期限を確認: Headerのアルゴリズム情報やPayloadのユーザー属性、期限切れ状況を把握します。
- 結果をコピー: 整形されたJSONデータをクリップボードにコピーして利用します。
入出力の実務例
Input:
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwicm9sZSI6ImFkbWluIiwiaWF0IjoxNTE2MjM5MDIyLCJleHAiOjE5MTYyMzkwMjJ9.4z...
Output:
{
"sub": "1234567890",
"name": "John Doe",
"role": "admin",
"iat": 1516239022,
"exp": 1916239022 (Valid)
}
よくある質問(FAQ)
Q. JWTをWeb上でデコードしても安全ですか?
A. 本ツールはブラウザのクライアントサイドでのみ動作し、トークンが外部サーバーへ送信されることはありません。また、JWTのPayloadは暗号化ではなくBase64エンコードに過ぎないため、機密情報をそもそも含めない設計が原則です。
Q. 署名(Signature)の検証は行われますか?
A. 署名検証には秘密鍵または公開鍵が必要です。秘密鍵の漏洩を防ぐため、本ツールは安全なクレーム閲覧と有効期限の確認に特化しています。
Q. なぜトークンが「期限切れ」と表示されるのですか?
A. expクレームに指定されたUnix時間が現在時刻を過ぎている場合、そのトークンは失効しており、APIサーバー側で拒否されます。
技術・セキュリティ上の注意事項
- 入力されたトークンはブラウザ内でのみ処理され、外部への送信やログ記録は一切行われません。
- RFC 7519規格に基づく主要なクレーム(sub, iss, aud, exp, iatなど)を正確に可視化します。
あわせて使える関連ツール