開発者向け

JWTデコーダー・ジェネレーター

JWS形式JWTの内容表示とHS256/HS384/HS512生成。署名は未検証。exp・nbf比較とJST表示、入力上限付きのブラウザ内処理。

登録不要

開発・学習用です。本番の秘密鍵や機密トークンを入力しないでください。デコードは署名・発行者・対象者の検証を行いません。期限前の表示も利用許可や安全性を保証しません。

3パートのJWS形式が対象です。JWE、crit・b64拡張は対象外。JWTは前後空白を含め100000文字、Headerは8192文字、Payloadは16000文字、JSONは2048要素・深度32まで。数値は安全整数範囲内、日時は表示可能なUnix秒に限定します。小数はJavaScriptの数値精度で扱います。原文の精度が必要な値は文字列にしてください。重複JSONキーは最後の値を表示します。

JWTを入力してください。

入力を本ツールの処理サーバーへ送信しません。サイト共通の計測・広告通信は別です。生成は10秒で打ち切り、編集・モード変更・取消後の古い完了結果を表示しません。自動コピーはネイティブ書込の完了まで重複開始しません。

JWTデコーダー・ジェネレーターについて

対応するJWTと検証範囲

3パートのJWS形式のJWTをデコードし、Header・Payload・Signatureを表示します。暗号化された5パートのJWE、crit・b64拡張は対象外です。alg: noneの署名なしトークンは空の署名として表示します。署名・発行者・対象者は検証しません。期限前でも安全性や利用許可は保証しません。

生成とSecret

HS256・HS384・HS512でJSONオブジェクトを署名します。SecretはUTF-8文字列として使用し、Base64として復号しません。各方式で32・48・64バイト以上、1024文字以内が必要です。長さだけで鍵の強さは保証できません。開発・学習用とし、本番の秘密鍵や機密トークンを入力しないでください。生成は10秒で打ち切り、入力変更・取消・モード変更後の古い結果は表示しません。

日時と期限

exp・iat・nbfはUnix秒の数値として扱い、日時は端末のタイムゾーンにかかわらずJSTで表示します。expと現在時刻が等しいと期限切れ、nbfと等しいと開始時刻以降です。端末時計を約1秒ごとに確認し、猶予は0秒です。端末休止中は更新が遅れる場合があります。iatは発行時刻であり、単独では有効性を判定しません。

入力上限とJSON

JWTは前後空白を含め100000文字、復号後のHeaderは8192文字、Payloadは16000文字までです。JSONはオブジェクトを必須とし、2048要素・深度32まで。数値は安全整数範囲内、日時は表示可能なUnix秒に限定します。大きな整数は文字列で保持してください。小数はJavaScriptの数値精度で扱います。原文の精度が必要な値は文字列にしてください。重複JSONキーは最後の値を表示します。Compact形式内のBase64urlはパディング・空白を受理しません。

処理場所とコピー

入力を本ツールの処理サーバーへ送信しません。サイト共通の計測・広告通信は別です。自動コピーは実際の書き込み完了を待ち、5秒で確認できない場合は案内を表示します。完了まで重複開始せず、結果欄から手動コピーできます。Header・Payloadのコピーは整形済みJSONであり、署名検証には元トークンの文字列が必要です。

よくある質問

Q. JWTの署名を検証できますか?
本ツールは署名検証を実装していません。HMACの共有鍵やRSA/ECDSAの公開鍵を使った検証は、対応ライブラリで別途行ってください。ブラウザで検証すること自体が不可能という意味ではありません。
Q. 期限切れのJWTも読めますか?
はい。期限に関係なく内容を表示します。exp・nbfの端末時刻との比較は署名検証や利用許可の判定ではありません。
Q. JWTは暗号化されていますか?
本ツールが扱うJWS形式の内容はBase64urlで読めます。JWTはJWEとして暗号化される場合もありますが、本ツールはJWEに対応しません。
Q. 生成に使えるアルゴリズムは?
HS256・HS384・HS512です。PayloadはJSONオブジェクト、SecretはUTF-8でそれぞれ32・48・64バイト以上が必要です。
Q. 入力は送信されますか?
入力を本ツールの処理サーバーへ送信しません。サイト共通の計測・広告通信は別です。

関連記事

パスキーはなぜフィッシングに強いのか ― WebAuthn / FIDO2 と公開鍵ログインの仕組み

パスキー(passkey)は、パスワードを保存しないログイン方式です。WebAuthn / FIDO2 の公開鍵認証、チャレンジ署名、origin / RP ID への結びつき、同期パスキーと端末固定キーの違い、復旧設計の注意点を整理します。

Cookie はなぜ壊れやすいのか ― SameSite / Secure / HttpOnly / Partitioned を正しく読む

Cookie の Secure、HttpOnly、SameSite、Partitioned(CHIPS)、__Host- / __Secure- プレフィックスは、それぞれ守る対象が違います。CSRF、XSS、第三者Cookie廃止、埋め込みウィジェットの状態管理まで、Set-Cookie 属性の設計意図を整理します。

SNI はなぜ見えていたのか ― TLS Encrypted ClientHello(ECH)と HTTPS の最後の平文

HTTPSでも、TLSハンドシェイクのSNIは長く平文で送られてきました。2026年にRFC 9849として標準化された TLS Encrypted ClientHello(ECH) が何を隠し、何を隠さないのかを、TLS 1.3、ClientHelloInner/Outer、HTTPS/SVCB DNSレコード、DoHとの関係から整理します。

量子コンピュータで TLS は破られるのか ― ML-KEM / Kyber とポスト量子暗号の実務

NIST は 2024 年に ML-KEM、ML-DSA、SLH-DSA を正式標準化しました。量子コンピュータが RSA / ECC に与える影響、Harvest Now, Decrypt Later、Kyber と ML-KEM の仕様の違い、TLS のハイブリッド鍵交換、開発者が今やるべきことを整理します。

このツールを評価
—(0件)