JWTデコーダとは何ですか?

JWT デコーダーは、JSON Web トークンを 3 つのドットで区切ったセグメントに分割し、base64url-はヘッダーとペイロードをデコードし、両方をフォーマットされた JSON としてレンダリングします。 JWT は暗号化されていません。「エンコード」は、可逆変換である Base64URL だけです。トークンを保持している人なら誰でも、その中のすべてのクレームを読み取ることができます。 このツールは、その検査を即座にします: Set-Cookie ヘッダーからトークン、承認ヘッダー (ベアラ プレフィックスは自動的に削除されます)、または認証プロバイダーのダッシュボードからトークンを貼り付け、サーバーに何を入れたかを正確に確認します。
クレーム テーブルは、実際にデバッグが行われる場所です。 登録された時間の請求 - EXP (期限切れ)、IAT (発行済み)、および NBF (以前はない) - は、UNIX のタイムスタンプであり、RAW を読むのは役に立ちません。 デコーダは、それぞれを人間の日付と相対的な時間 (「3 時間前に期限切れ」、「14 分で期限切れ」) に変換し、期限切れのトークンに赤でフラグを立てます。 ほとんどの「401 は無許可ですが、トークンは問題ないように見えます」インシデントは、期限切れの EXP、クロック スキューの NBF、または API が検証したものと一致しない AUD クレームに帰着します。すべてここで 2 秒で表示されます。
このツールが意図的にできないことの 1 つは、署名の確認です。 検証には署名の秘密 (HS256) または公開鍵 (RS256/ES256) が必要であり、HMAC シークレットを貼り付けるように求めるクライアント側のツールは、悪い習慣を教えることになります。 デコードは 100% クライアント側です。トークンはブラウザーを離れることもなく、サーバーにもヒットもせず、要求ログに表示されません。これは、ライブ プロダクション JWT がベアラの資格情報であるため、重要です。 それを持っている人は、あなたですか。
デコードは検証できません。違いは、JWT のセキュリティ モデル全体です。 ヘッダーとペイロードは暗号化されていない base64url であるため、トークンを保持している人なら誰でも、キーなしでその中のすべてのクレームを読み取ることができます。 署名が提供するのは、内容が変更されていないことを証明するものであり、それを確認するには、サーバー側の操作である秘密鍵または公開鍵が必要です。 ペイロードを公開情報として扱います。重要なものを決して入れないでください。
JWT デコーダの使い方
トークンを貼り付けます
JWT を入力領域にドロップします。 ブラウザーの DevTools ネットワーク タブの承認ヘッダー、Cookie、LocalStorage、または Curl レスポンスから取得します。 先頭の「ベアラー」接頭辞と周囲の空白は自動的に削除されるため、クリーンアップなしでヘッダー値全体を貼り付けることができます。
デコードされたヘッダーとペイロードを読み取る
両方のセグメントは、並べてフォーマットされた JSON としてレンダリングされます。 ヘッダーは、署名アルゴリズム (ALG: RS256、HS256 など) を示します。 そしてキー ID (KID) - JWK のローテーションが正しくない場合に役立ちます。 ペイロードには、サブ、ISS、AUD、スコープ、ロール、および認証レイヤーが追加したカスタム データなどのクレームが含まれます。
クレーム テーブルで有効期限を確認してください
時間の主張 (exp、iat、nbf) は、Unix 秒から読み取り可能な日付に、相対時間でデコードされます。 期限切れの EXP は赤で表示され、それが経過した正確な時間は正確に表示されます。有効な EXP は、残りの時間を緑色で表示します。 NBF が将来的に - 通常、サーバー間でクロック スキューに陥っていれば、トークンは「問題なく見える」にもかかわらず、拒否されます。
覚えておいてください: デコードされ、検証されていません
このツールは、署名はチェックしません。これには、ブラウザー ツールではなく、サーバーに属する秘密鍵または公開鍵が必要です。 デコードされたクレームを信頼できる入力として扱わないでください。攻撃者は、必要なペイロードでトークンをミントできます。 検証済みの署名だけが、変更なしで発行者からのクレームを証明しています。
主な機能
インスタント ヘッダー + ペイロード デコード
Pure Typescript での Base64URL デコード - JSON セグメントの両方がフォーマットされ、すぐに読み取れます
期限切れ検知
EXP クレームは、期限切れのときに赤く、有効な場合は緑色で、どちらにしても正確な相対時間で、赤くなります。
人間化された時間の主張
exp、iat、および nbf を未加工の UNIX 秒から ISO の日付と「3 時間前」のスタイルのフレージングに変換
ベアラープレフィックストレラント
承認ヘッダー全体を貼り付けます - "ベアラー" と、迷子の空白が自動的に取り除かれます
Frequently Asked Questions
Related Tools
Bcrypt Generator
Generate and verify bcrypt password hashes in the browser with an adjustable cost factor
JWT Generator
Generate and sign JSON Web Tokens with HS256, HS384, or HS512, add standard claims, and copy the token. Runs client-side.
Password Generator
Generate strong, random passwords with custom character sets and strength analysis
Password Strength Checker
Test how strong a password is with an entropy-based strength meter, estimated crack times, and specific suggestions to make it harder to guess - all processed privately in your browser.
Comments
0 comments
No comments yet. Be the first to share your thoughts!