セキュリティと証明書
JWT デコーダー
トークンを貼り付けると、ヘッダー、クレーム、有効期限が表示されます。デコードはこのタブ内で行うので、本番のセッションのデバッグにも使えます。
すべてブラウザ内で動作します。入力した内容が当社のサーバーに送られることはありません。
しくみ
JWT はドットでつながれた 3 つの Base64URL の部分、つまりヘッダー、ペイロード、署名でできています。最初の 2 つはただの JSON で、トークンを持っていれば誰でも読めます。だからクレームに秘密情報を入れてはいけません。このツールは両方をデコードし、iat、nbf、exp をあなたのタイムゾーンの日時に変換します。署名は検証しません。それには発行者のシークレットか公開鍵が必要です。
よくある質問
トークンはサーバーに送られますか?
いいえ。デコードはこの場で JavaScript が行います。ネットワークを切った状態でも貼り付けられます。
なぜ誰でも JWT を読めるの?
ペイロードはエンコードされているだけで、暗号化されていません。署名は改ざんされていないことを示すだけです。クレームを秘密にしたいなら JWE を使うか、データをサーバー側に置いてください。
関連ツール
すべてのツール →自分のサーバーで使ってみましょう:月額 3 ドルからの KVM VPS、root 権限、暗号資産で支払い。
VPS プラン