Skip to main content
appkiro.com

JWTデバッガー

JWTの中身を読むことと、署名・claimを検証することを分けます。監査されていないWebツールへ本番tokenやsecretを貼り付けないでください。

開発者・テキストツール

端的な回答

JWTデバッガーはcompact JWTのBase64URL headerとpayloadを読み取り、対応する場合はHMAC secretでsignatureを検証したり新しいtokenを署名したりします。decodeは認証ではなく、signatureに加えて許可アルゴリズム、issuer、audience、expiry、not-before、アプリケーションポリシーを検証する必要があります。

署名を検証

使い方

  1. 元データを入力します: 合成または破棄可能なテストtokenだけを貼り付け、3区画の形式とJSON parseを確認します。

  2. 必要な設定を選びます: headerのalgをアプリが許可するalgorithmと比較し、テストsecretでsignature検証を別に実行します。

  3. 結果を確認・検証します: expnbfiatissaud、clock skewをポリシーに照らし、サーバー側ライブラリで再検証します。

主な機能

  • JWT compact形式のdecode。
  • headerとpayload JSON表示。
  • signature状態の分離。
  • HS256・HS384・HS512のUI。
  • encode/signのテストフロー。

活用例

  • テストJWT claimのデバッグ。
  • Base64URL構造の学習。
  • サーバー検証失敗の原因確認。

制限と安全上の注意

  • payloadは暗号化されず誰でも読めます。signatureが正しくてもissuer/audience/expiryポリシーが不適切なら拒否すべきです。algをtoken入力だけから信頼してはいけません。
  • 合成したテストデータのみ使用してください。local-only 動作を独立検証するまでは、本番トークン、パスワード、シードフレーズ、署名シークレットを貼り付けないでください。

トラブルシューティング

無効なトークン

3区画、Base64URL、JSONを確認します。

署名が一致しない

secretの正確なbyte列、algorithm、encodingを確認します。

時間claimが不正

秒単位Unix time、UTC、clock skewを確認します。

よくある質問

JWTをdecodeすれば有効ですか?

いいえ。decodeは内容を読むだけで、signatureと必須claimポリシーを別途検証する必要があります。

どのアルゴリズムに対応しますか?

現在のツールはJWTの3セグメントをデコードし、共有シークレットで HS256、HS384、HS512 を署名・検証します。alg=none はデバッグ用で、非対称アルゴリズム、issuer、audience、有効期限は検証しません。

実際のaccess tokenを貼り付けてもよいですか?

推奨しません。通信、ログ、analytics、依存関係を監査するまでは合成テストtokenだけを使ってください。

安全性とプライバシーはどうなっていますか?

要点としては、合成したテストデータのみ使用してください。local-only 動作を独立検証するまでは、本番トークン、パスワード、シードフレーズ、署名シークレットを貼り付けないでください。

スマートフォンでも使えますか?

レイアウトは狭い画面に適応します。ファイル選択、カメラ、クリップボード、ダウンロードはモバイルブラウザーの権限と対応状況に依存します。

ツールを使う

本番の秘密情報を入力せず、最終検証はサーバー上の監査済みJWTライブラリで行ってください。