Token を貼り付け
3 つの Base64URL セグメントを分割し、Header と Payload の JSON をプレーンテキストで表示します。
別のキーワードを試してください
結果が見つかりません
Token、Header、Payload、時刻クレームを最初の画面で確認できます。JSON と Claims はタブで切り替え、必要な場合だけ HMAC 検証を表示します。
3 つの Base64URL セグメントを分割し、Header と Payload の JSON をプレーンテキストで表示します。
Claims 表示で exp、nbf、iat のローカル日時と相対状態を確認し、期限切れや未有効の状態を判断します。
HS 系アルゴリズムでは共有シークレットを入力してブラウザー内で検証できます。デコードに成功しても署名が信頼できるとは限りません。
JWT はドットで区切られた 3 つのセグメントで構成されます。Header はアルゴリズムと種類、Payload はクレーム、Signature は前 2 セグメントが変更されていないことを検証します。前 2 つは Base64URL なので、鍵がなくても読めます。
デバッグでありがちな誤りは、Payload が自然に見えるだけで Token が有効だと判断することです。実際の認証では、サーバー側で署名、発行者、対象者、時刻の範囲、許可するアルゴリズムの一覧を検証する必要があります。
isssubaudexpnbfiatjtiデコードは Base64URL を JSON に戻すだけで、誰でもできます。検証には正しいシークレットまたは公開鍵が必要で、内容が変更されていないことと信頼できる発行者から来たことを確認します。
通常の JWT では Header と Payload はエンコードされているだけで、暗号化されていません。パスワード、秘密鍵などクライアントに見せたくない情報を入れないでください。
exp は有効期限、nbf は有効になる時刻、iat は発行時刻です。通常は秒単位の Unix タイムスタンプです。
HS256、HS384、HS512 は入力された共有シークレットを使います。RS と ES は公開鍵形式や曲線パラメーターが必要なため、不完全な安全性を示さないようデコードのみとしています。
いいえ。デコードと HMAC 検証は現在のページのメモリ内だけで行われ、サーバー送信やブラウザー保存はありません。