メインコンテンツへスキップ
Toolars
探索
バグを報告

開発 · ローカルユーティリティ

JWT エンコード / デコード

JWT Encoder / Decoder

HS・RS・ES 各 256〜512 の JWT をデコード・署名・検証し exp/nbf を確認。鍵とトークンはタブの外に出ない。

タスクの道筋 / 入力から結果へ

操作を選ぶ

ローカルで実行 · アップロードなし

JWT エンコード / デコードの使い方、プライバシー、関連ツール

タスクの道筋 / 入力から結果へ

JWT をデコード・署名・検証する方法

  1. 01

    操作を選ぶ

    「デコード」で信頼されていないクレームを読み取り、「署名」でトークンを作成するか、「検証」で選択したアルゴリズムと鍵による検査を行います。

  2. 02

    トークンを貼るかペイロードを書く

    「デコード」と「検証」では、3 セグメントのコンパクトトークンを「コンパクト JWT」に 64 KiB まで貼り付けます。「署名」では、クレームを JSON オブジェクトとして「JSON ペイロード」に 32 KiB まで書きます。JSON オブジェクトでないものは拒否されます。

  3. 03

    サンプルで試してみる

    「サンプルを読み込む」を押すと、安全な素材でワークフロー全体を見られます。「デコード」には読める HS256 トークン、HMAC モードにはデモトークンとそのシークレットが読み込まれ、非対称モードではペイロードだけが読み込まれるので、自分の対応するキーを貼り付けます。

  4. 04

    アルゴリズムとキーを選ぶ

    「署名」と「検証」では、HMAC・RSA・ECDSA のグループから「アルゴリズム」を選びます。HS アルゴリズムは「共有シークレット」が HS256 で 32 UTF-8 バイト以上(HS384 は 48、HS512 は 64)必要です。RS と ES は、署名に PEM 形式の「PKCS8 秘密鍵」、検証に「SPKI 公開鍵」を 16 KiB まで使います。

  5. 05

    実行して判定を読む

    選択した操作を実行します。デコードは未検証のヘッダーとペイロードを表示し、署名はコンパクトトークンを作成します。検証は表示されたブラウザー時刻で署名と存在する exp/nbf 条件を検査します。時刻カードとエラーを確認し、入力を修正して再実行してください。

  6. 06

    コピー・ダウンロード・後片付け

    「結果をコピー」でトークンやデコード済み JSON をクリップボードに入れ、「ダウンロード」で toolars-jwt.txt または toolars-jwt.json として保存します。キーはメモリ上だけに存在します。モードやアルゴリズムを切り替えるとキーフィールドがクリアされ、「リセット」で全てが空になります。

ツールの概要

処理
ブラウザー内で完結
入力の外部送信
なし
保存
一切保存しません
価格
無料

入力はブラウザに留まります。

JWT エンコード / デコード は検証済みのローカル実行パスを使用し、隠れた入力・出力履歴を作成しません。

ローカル実行

現在のブラウザタブ内で実行されます。

隠れた処理なし

使用中のツールデータが Toolars のドキュメントレコードになることはありません。

アカウント不要

プロフィールを作成せずにコアワークフローを使えます。お気に入りはログイン後にアカウントへ同期されます。

即時リセット

タブを閉じれば、作業中のデータは消えます。

JWT エンコード / デコード が実際に行うこと

ログインフローが返すトークンを API が拒否し続ける。最初の疑問はクレームに実際何と書かれているかで、「デコード」ならヘッダーとペイロードを数秒で表示します。次に、開発サービスにはローカルシークレットで署名した短命のテストトークンが必要になり、ステージングのキーは検証に失敗するトークンと照合しなければなりません。この JWT ツールは、トークンの読み取り・署名・検証をすべてブラウザ内で行います。本番トークンやキー素材は、何も送信しないページに貼り付けられ、キーはブラウザのストレージにすら触れません。

よくある質問

どのアルゴリズムに対応していますか?
共有シークレットを使う HS256・HS384・HS512、PKCS8 と SPKI キーを使う RS256・RS384・RS512、標準曲線上の ES256・ES384・ES512 です。安全でない alg:none トークンは無効化されており、「検証」はヘッダーのアルゴリズムが選択と異なるトークンを拒否します。
デコードはトークンが本物だと証明しますか?
いいえ。デコードはトークンを読み取るだけです。検証に成功しても、発行者の身元、対象者、失効状態、アプリでの使用権限が確定するわけではありません。
制限とキーの要件は?
トークンは 64 KiB、ペイロードは 32 KiB、キーとシークレットは 16 KiB までです。HMAC シークレットは HS256・HS384・HS512 に対しそれぞれ 32・48・64 UTF-8 バイト以上必要です。RSA と ECDSA のキーは、署名には PEM 形式の PKCS8 秘密鍵、検証には SPKI 公開鍵である必要があります。
「検証」は実際に何をチェックしますか?
検証には選択したアルゴリズムと鍵、ブラウザーの時計を使用し、時刻の許容誤差はゼロです。exp と nbf は存在する場合のみ検査し、iat による有効期間の制限は行いません。発行者、対象者、鍵の所有者、失効状態、アプリの規則は検査しません。結果は検査時点の記録であり、認可の判断ではありません。HMAC は空白を含む UTF-8 秘密鍵をそのまま使用し、Base64 デコードしません。
なぜキーやシークレットが拒否されるのですか?
暗号処理の前に 3 つのチェックが走ります。HMAC シークレットは選択した HS アルゴリズムの最小バイト長に達していること、秘密鍵は BEGIN PRIVATE KEY で始まる PEM 形式の PKCS8 値であること、公開鍵は BEGIN PUBLIC KEY で始まる SPKI 値であることです。16 KiB を超えるキーは拒否され、ECDSA キーはその ES アルゴリズムが示す曲線上にある必要があります。
トークンやキーはアップロード・保存されますか?
いいえ。すべて現在のブラウザタブ内で実行されます。署名エンジンはオンデマンドで読み込まれ、キーはコンポーネントのメモリにとどまり、ブラウザのストレージ・ログ・ネットワークリクエストのいずれにも書き込まれません。「リセット」で全入力とキー素材がクリアされます。

開発者ツールを続ける

行き止まりではなく、関連タスクへ。

完全な索引に戻らずに、別のフォーカスされたワークスペースへ移動できます。

コード → 画像変換

Code to Image Converter

6 言語のコードをシンタックスハイライト付きで PNG・SVG に書き出し。ライト/ダークテーマ、行番号、タイトル、1x/2x に対応。

作成

URL スラッグジェネレーター

URL Slug Generator

タイトルを入力しながらクリーンな URL スラッグへ変換。アクセントは除去、& は展開、非ラテン文字は保持、区切りは選択。

作成

React Native シャドウジェネレーター

React Native Shadow Generator

React Native の旧 shadow プロパティと boxShadow を iOS・Android で並べて比較・調整し、StyleSheet コードをコピー。

作成

Base64 エンコード / デコード

Base64 Encoder/Decoder

Unicode テキストのエンコードや Base64 のデコードをローカルで行います。URL セーフ値にも対応。

変換