無効なトークン
3区画、Base64URL、JSONを確認します。
JWTデバッガーはcompact JWTのBase64URL headerとpayloadを読み取り、対応する場合はHMAC secretでsignatureを検証したり新しいtokenを署名したりします。decodeは認証ではなく、signatureに加えて許可アルゴリズム、issuer、audience、expiry、not-before、アプリケーションポリシーを検証する必要があります。
元データを入力します: 合成または破棄可能なテストtokenだけを貼り付け、3区画の形式とJSON parseを確認します。
必要な設定を選びます: headerのalgをアプリが許可するalgorithmと比較し、テストsecretでsignature検証を別に実行します。
結果を確認・検証します: exp、nbf、iat、iss、aud、clock skewをポリシーに照らし、サーバー側ライブラリで再検証します。
algをtoken入力だけから信頼してはいけません。3区画、Base64URL、JSONを確認します。
secretの正確なbyte列、algorithm、encodingを確認します。
秒単位Unix time、UTC、clock skewを確認します。
いいえ。decodeは内容を読むだけで、signatureと必須claimポリシーを別途検証する必要があります。
現在のツールはJWTの3セグメントをデコードし、共有シークレットで HS256、HS384、HS512 を署名・検証します。alg=none はデバッグ用で、非対称アルゴリズム、issuer、audience、有効期限は検証しません。
推奨しません。通信、ログ、analytics、依存関係を監査するまでは合成テストtokenだけを使ってください。
要点としては、合成したテストデータのみ使用してください。local-only 動作を独立検証するまでは、本番トークン、パスワード、シードフレーズ、署名シークレットを貼り付けないでください。
レイアウトは狭い画面に適応します。ファイル選択、カメラ、クリップボード、ダウンロードはモバイルブラウザーの権限と対応状況に依存します。
本番の秘密情報を入力せず、最終検証はサーバー上の監査済みJWTライブラリで行ってください。