JWTトークンのデコードと生成
データなし
以下にJWT署名に使用したシークレットを入力してください:
検証はブラウザ内でのみ行われます。トークンは外部サーバーに送信されません。
データなし
データなし
データなし
JWT(JSON Web Token)は、二者間で情報を安全に伝送するためのオープンスタンダード(RFC 7519)です。デジタル署名されているため、検証と信頼が可能です。JWTはHMACアルゴリズムまたはRSA/ECDSAの公開鍵/秘密鍵ペアで署名できます。
xxxxx.yyyyy.zzzzz
iss発行者(Issuer)- トークンを発行した主体
sub主題(Subject)- トークンの主体(通常はユーザーID)
aud対象者(Audience)- トークンの受信者
exp有効期限(Expiration)- トークン有効期限のUnixタイムスタンプ
nbf有効開始(Not Before)- この時間前はトークン無効
iat発行時刻(Issued At)- トークン発行のUnixタイムスタンプ
jtiJWT ID - トークンの一意識別子
ユーザーログイン後にJWTを発行し、以降のリクエストで身元確認
署名により送信者確認とコンテンツ改ざん検出が可能
単一のトークンで複数サービス間の認証を維持
マイクロサービス間の安全なAPI呼び出し認証
HMAC + SHA-256。最も一般的に使用される対称鍵アルゴリズム
HMAC + SHA-384。HS256より長いハッシュでセキュリティ強化
HMAC + SHA-512。最長のハッシュを使用する対称鍵アルゴリズム
このツールはHMACベースの対称アルゴリズム(HS*)のみサポートしています。RSA/ECDSAベースの非対称アルゴリズムには別途公開鍵/秘密鍵ペアが必要です。
JWTデバッガは、JSON Web Tokenをデコードしてヘッダー、ペイロード、署名を分析し、新しいJWTトークンを生成できるツールです。トークンのクレーム情報(発行者、有効期限、ユーザー情報など)を視覚的に確認でき、HMACアルゴリズム(HS256/HS384/HS512)を使用した署名検証も可能です。すべての処理はブラウザで実行され、トークンが外部に漏洩しません。
デコーダー・エンコーダーを選択
既存のJWTを分析する場合は「デコーダー」タブ、新しいJWTを作る場合は「エンコーダー」タブを選択します。
トークンを入力(デコーダー)
JWTトークン文字列を貼り付けると、ヘッダーとペイロードが自動的にデコードされて表示されます。
署名を検証
シークレットキーを入力して「検証」ボタンをクリックすると、署名の有効性を確認できます。
トークンを生成(エンコーダー)
アルゴリズムとシークレットキーを設定し、ヘッダーとペイロードのJSONを入力するとJWTトークンが生成されます。
いいえ、JWTはBase64でエンコードされているだけで、暗号化はされていません。誰でもデコードできるため、パスワードやクレジットカード番号などの機密情報をペイロードに含めないでください。
どちらもHMACベースの対称鍵アルゴリズムですが、HS256はSHA-256、HS512はSHA-512ハッシュを使います。HS512はより長いハッシュを生成して強度が高い一方、多くの場合はHS256で十分です。
JWTのexp(有効期限)クレームが現在時刻より前なら期限切れです。サーバーで新しいトークンを発行するか、リフレッシュトークンを使って更新する必要があります。
いいえ、デコードと署名検証はすべてブラウザのWeb Crypto APIを使ってローカルで処理されます。トークンデータがサーバーや外部へ送信されることはありません。
現在はHMACベースの対称鍵アルゴリズム(HS256、HS384、HS512)のみに対応しています。RS256、ES256などの非対称鍵アルゴリズムには公開鍵・秘密鍵のペアが必要なため、別のツールが必要です。