100% クライアント処理変換ツール

オンラインJWTデコーダー&トークン検証ツール(社外秘・プライバシー保護)

JSON Web Token(JWT)をブラウザ内部だけで瞬時にデコードし、構造やクレームを検査します。社外秘トークンや認証キーが外部サーバーに送信されることは一切ありません。

ワークスペースを読み込み中...

#ツールの使い方

1JWTトークンを入力エリアに貼り付けます。
2ヘッダー、ペイロード、署名が即座にデコードされ、整形表示されます。
3有効期限カウントダウンやクレーム詳細を確認します。
4必要に応じて秘密鍵を入力し、Web Crypto APIによる署名検証を行います。

#計算式および技術標準

JWT(RFC 7519)はドット区切りの3つのBase64URL要素(ヘッダー・ペイロード・署名)で構成されます。ヘッダーで暗号アルゴリズム(HS256、RS256など)を指定し、ペイロードに有効期限(exp)やユーザー情報が格納されます。

#エッジケースおよび技術仕様

署名なしトークン(alg: "none")の危険性

alg: "none"が指定されたトークンは署名が検証されません。本番システムでは署名バイパス防止のため必ず拒絶する必要があります。

JWS(署名)とJWE(暗号化)の違い

一般的なJWT(JWS)は署名されているだけで平文のまま読めるため、機密情報を直接格納すべきではありません。

#よくある質問 (FAQ)

Q:業務用の本番トークンを入力しても安全ですか?

はい。処理は100%クライアント側のブラウザ内で行われ、ネットワーク送信や外部ログ記録は一切行われません。

Q:署名検証に対応しているアルゴリズムは何ですか?

HMAC(HS256、HS384、HS512)およびRSA(RS256、RS384、RS512)の検証に対応しています。

ご意見・機能リクエスト

このツールの改善にご協力ください。改善提案、エッジケースの報告、新機能のご要望をお待ちしております。

フィードバックを送信