即座のローカルデコード
トークンを貼り付けた瞬間に、ヘッダーとペイロードがJSONとしてデコード・整形表示されます — ボタンをクリックする必要はありません。
JWT(JSON Web Token)のヘッダー、ペイロード、署名を即座にデコードします。exp、iat、nbfクレームのステータスも確認可能。100%クライアントサイド、アップロードなし、トラッキングなし。
JWTのヘッダー、ペイロード、署名を即座にデコード。クレーム状態表示付き。ブラウザ内で。アップロード不要。
JWTをコピーして、上部の入力ボックスに貼り付けします。
デコードされたヘッダー(アルゴリズム)とペイロード(クレーム)が、整形されたJSONとして表示されます。
iat、nbf、expクレームがハイライトされ、期限切れやまだ有効でないトークンは赤または黄色でフラグ表示されます。
コピーボタンを使用して、デコードされたヘッダーまたはペイロードのJSONをコピーします。
トークンを貼り付けた瞬間に、ヘッダーとペイロードがJSONとしてデコード・整形表示されます — ボタンをクリックする必要はありません。
`exp`、`nbf`、`iat`クレームが解析されて現在時刻と比較され、期限切れ、まだ有効でない、有効なトークンが明確な色分けで表示されます。
絵文字や国際文字を含む非ASCII文字を含むBase64URLペイロードも正しくデコードします。
JSON Web TokenはRFC 7519のオープン標準で、JSONオブジェクトとして情報を安全に送信する方法を定義します。Webアプリの認証・認可に広く使用されています。
デコードはヘッダーとペイロードをBase64URLデコードしてクレームを読み取ることです。秘密鍵は不要です。検証は署名を確認し、トークンが信頼できる発行者からのもので改ざんされていないことを確認します。
認証サーバーが発行したJWTのクレームを調べて、ユーザーID、ロール、有効期限を確認します。
サーバーで生成したJWTがクライアントに送信する前に期待通りのペイロードを含んでいるかを素早く確認します。
コードを書かずに、JWTがどのように構成されているか(ヘッダー、ペイロード、署名)を正確に確認できます。
401エラーが期限切れの`exp`クレームと、まだ有効でない`nbf`クレームのどちらによるものかを即座に確認できます。
| 機能 | NovaTools | JWT.io | JWT.ms |
|---|---|---|---|
| プライバシー(アップロード無し) | 100%ローカル | サーバーにアップロード | サーバーにアップロード |
| クレーム状態(exp/nbf/iat) | 色分け | ||
| 整形JSON出力 | |||
| UTF-8安全デコード | 制限付き | ||
| オフライン利用 | ページ読み込み後 |
JWT.ioとJWT.msはトークンをサーバーにアップロードします。当社のツールはすべてローカルでデコードします。
JSON Web Tokenの重要情報。
| シンボル / コード | 説明 | 例 |
|---|---|---|
header.payload.signature | ドットで区切られた3つのBase64URLエンコード部分。 | eyJhbGciOiJIUzI1NiJ9.eyJzdWIiOiIxMjMifQ.abc123 |
header | アルゴリズム(alg)とトークンタイプ(typ)を含むJSONオブジェクト。 | {"alg":"HS256","typ":"JWT"} |
payload | ユーザーとトークンに関するクレームを含むJSONオブジェクト。 | {"sub":"123","exp":1735689600} |
signature | HMAC/RSA/ECDSA署名。デコードされず、検証のみ。 | HMAC-SHA256(header.payload, secret) |
header.payload.signatureドットで区切られた3つのBase64URLエンコード部分。
eyJhbGciOiJIUzI1NiJ9.eyJzdWIiOiIxMjMifQ.abc123headerアルゴリズム(alg)とトークンタイプ(typ)を含むJSONオブジェクト。
{"alg":"HS256","typ":"JWT"}payloadユーザーとトークンに関するクレームを含むJSONオブジェクト。
{"sub":"123","exp":1735689600}signatureHMAC/RSA/ECDSA署名。デコードされず、検証のみ。
HMAC-SHA256(header.payload, secret)| シンボル / コード | 説明 | 例 |
|---|---|---|
sub | サブジェクト — ユーザーまたはエンティティを識別します。 | "sub":"user-123" |
iss | 発行者 — トークンを発行した主体を識別します。 | "iss":"auth.example.com" |
aud | オーディエンス — トークンの意図された受信者。 | "aud":"api.example.com" |
exp | 有効期限(Unixタイムスタンプ秒)。 | "exp":1735689600 |
iat | 発行時刻(Unixタイムスタンプ秒)。 | "iat":1735603200 |
nbf | 有効開始時刻 — この時刻より前はトークンが無効です。 | "nbf":1735603200 |
subサブジェクト — ユーザーまたはエンティティを識別します。
"sub":"user-123"iss発行者 — トークンを発行した主体を識別します。
"iss":"auth.example.com"audオーディエンス — トークンの意図された受信者。
"aud":"api.example.com"exp有効期限(Unixタイムスタンプ秒)。
"exp":1735689600iat発行時刻(Unixタイムスタンプ秒)。
"iat":1735603200nbf有効開始時刻 — この時刻より前はトークンが無効です。
"nbf":1735603200| シンボル / コード | 説明 | 例 |
|---|---|---|
HS256 | HMAC with SHA-256。対称型 — 署名と検証で同じシークレットを使用。 | {"alg":"HS256"} + shared secret |
RS256 | RSA署名 with SHA-256。非対称型 — 秘密鍵で署名、公開鍵で検証。 | {"alg":"RS256"} + RSA 2048-bit key pair |
ES256 | ECDSA with P-256 and SHA-256。非対称型 — RSAより小さい署名。 | {"alg":"ES256"} + EC P-256 key pair |
none | 署名なし。安全ではない — 本番環境では使用しないでください。 | {"alg":"none"} — CRITICAL vulnerability |
HS256HMAC with SHA-256。対称型 — 署名と検証で同じシークレットを使用。
{"alg":"HS256"} + shared secretRS256RSA署名 with SHA-256。非対称型 — 秘密鍵で署名、公開鍵で検証。
{"alg":"RS256"} + RSA 2048-bit key pairES256ECDSA with P-256 and SHA-256。非対称型 — RSAより小さい署名。
{"alg":"ES256"} + EC P-256 key pairnone署名なし。安全ではない — 本番環境では使用しないでください。
{"alg":"none"} — CRITICAL vulnerabilityJWTのデコードは完全にブラウザ内で行われます。
JWT(JSON Web Token)のデコード方法を解説します。header.payload.signatureの3つの構造、iat/nbf/expクレームの意味、デコードと署名検証の重要な違い、Base64URLを安全にデコードする手順を紹介する開発者向けガイドです。
Base64 の用途、標準 Base64 と URL セーフ Base64 の違い、ブラウザ内でローカルにエンコード・デコードする方法を説明します。
多額の費用をかけずに生産性を向上させる最高の無料開発者ツールを発見してください。コードフォーマッターからAPIテスターまで、これらのツールはワークフローを効率化します。