本文へスキップ
Token helper

JWT ツール

ヘッダーとペイロードを JSON 形式で入力するだけで、HS256 署名方式の JWT をブラウザ上で簡単に生成・コピー・デコード・検証できるツールです。
生成された JWT は即座に表示され、ワンクリックでコピーできます。

ガイド: 使い方・特徴

  • JWT を貼り付けるとヘッダーとペイロードが自動でデコードされます。
  • 検証したい場合はシークレットキーを入力して「Verify」を押してください。
  • 新しく発行したいときはペイロードを編集し、シークレットを指定して「Sign」を実行します。
  • 処理はブラウザ内で完結し、シークレットはサーバーへ送信されません。

サンプル: 入力例と出力例

Decode a JWT

入力例

eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJ1c2VyIjoiZGV2a2l0cyIsImV4cCI6MTcwNjY0MDAwMH0.v9kpsYy6oF9E9e_t1z23v8GpU0mHP5uP6fMIv1wBtRM

出力例

{
  "user": "devkits",
  "exp": 1706640000
}

FAQ: よくある質問

  • デコードと署名検証はどう違いますか?

    デコードはシークレットなしでヘッダーとペイロードのBase64URLを展開して中身を表示するだけで、トークンが本物かは保証しません。シークレットを入力するとHS256署名の検証まで行え、改ざんされていないかを確認できます。検証していないトークンの内容は信用しないでください。
  • ペイロードが誰でも読めるのはなぜですか?秘密情報を入れても大丈夫ですか?

    JWTのペイロードは暗号化ではなくBase64URLエンコードなので、署名があっても中身は誰でもデコードして読めます。署名は「改ざん検知」のためのもので「秘匿」はしません。パスワードや個人情報などの秘密情報はペイロードに入れないでください。
  • 本番のトークンを貼り付けても安全ですか?

    処理はすべてブラウザ内で完結し、トークンやシークレットが外部へ送信されることはありません。ただし有効な本番トークンはそれ自体がアクセス権を持つため、共有端末での貼り付けは避け、可能ならテスト用トークンで確認することをおすすめします。

使いどころ: よくある使いどころ

  • クレームの確認

    JWT のヘッダーとペイロードをデコードして、exp・aud などが期待通りか即座にチェックできます。

  • 不具合再現の手がかり収集

    問題のあるトークンを貼り付けて値を確認し、発行側や検証側どちらに原因があるか切り分けられます。

  • テスト用トークンの調整

    クレームを編集して再エンコードし、期限や権限を変えたテストケースをすぐ用意できます。

注意点: 注意点・制限

  • 処理はブラウザ内で完結

    入力と出力は端末内にとどまります。タブを閉じたりキャッシュを消すと、一時的な状態はリセットされます。

  • 重要データは必ず確認

    結果はあくまで補助です。システムに投入する前に内容を確認し、必要に応じて社内ルールに沿って検証してください。

  • 大きなデータは端末性能に依存

    長文や大容量を扱うとブラウザが重くなる場合があります。処理が遅いときはデスクトップ環境の利用を推奨します。

すべての処理はブラウザ内のみで行われ、外部へ送信されません。

JWT をデコード

秘密鍵を入れると署名検証も行います
ヘッダー
 
ペイロード
 

JWTデコーダーでトークンの中身を確認する

JWTは認証、認可、セッション連携でよく使われるトークン形式です。ヘッダー、ペイロード、署名の3つの部分に分かれており、ペイロードにはユーザーID、権限、有効期限などのクレームが含まれます。このツールではJWTを貼り付けるだけで、Base64URLでエンコードされた内容を読みやすいJSONとして確認できます。

確認しておきたい項目

  • 有効期限: expiat を見て、期限切れや想定外に長い有効期間がないか確認できます。
  • 発行者と対象者: issaud が期待する認証基盤、API、クライアントと一致しているか確認できます。
  • 権限情報: role、scope、permissions などの値が過剰になっていないかレビューできます。

セキュリティ上の注意

JWTのデコードは検証ではありません。中身が読めても、署名が正しいとは限りません。本番コードでは必ず公開鍵、共有秘密鍵、JWKSなどを使って署名検証を行ってください。また、実際のアクセストークンやIDトークンには個人情報や権限情報が含まれる場合があります。共有前には必ずマスクしてください。

おすすめリソース

このセクションにはアフィリエイトリンクが含まれる場合があります。リンク経由で購入すると、追加費用なしでDevToolKits.appが紹介料を受け取ることがあります。

このツールの関連記事

最新記事

活用事例
2026-08-07

curlコマンドのオプション早見表|-X -H -d の意味と落とし穴

curlの主要オプションを早見表で整理。-X と -d の関係、-d と --data-raw の違い、@ で始まる値がファイル読み込みになる罠、シングルクォートとダブルクォートの使い分け、-L や -k を安易に付けない理由まで実例で解説します。

ツール紹介
2026-08-06

JSON SchemaとZodを相互変換する仕組み|requiredと.optional()の対応

JSON SchemaからZodスキーマを生成し、Zodのコードから逆にJSON Schemaを書き出す双方向変換ツールの実装を解説。requiredと.optional()で既定値が逆転している問題、formatや制約の対応表、コードを実行せずに解析する方法まで整理します。

活用事例
2026-08-06

SQLの句の評価順リファレンス|WHEREでSELECTの別名が使えない理由

SQLは書いた順に実行されません。論理的な評価順(FROM→WHERE→GROUP BY→HAVING→SELECT→ORDER BY→LIMIT)を軸に、別名がWHEREで使えない理由、WHEREとHAVINGの使い分け、ONLY_FULL_GROUP_BY、COUNT(*)とCOUNT(列)の差、LEFT JOIN+WHEREの罠を実例で整理します。

活用事例
2026-08-06

unified diff形式の読み方リファレンス|@@ の数字とgit diffの出力

git diffが出力するunified diff形式の読み方を整理。@@ -12,7 +12,9 @@ の4つの数字の意味、コンテキスト行、空白だけの変更が行全体の置換に見える理由、\ No newline at end of file、マージ時の @@@、リネーム検出の similarity index までを実例で解説します。

活用事例
2026-08-06

UTC⇄JST変換リファレンス|時差9時間の早見表とタイムゾーン事故の防ぎ方

UTCとJSTの変換を早見表で整理。ISO 8601のZと+09:00の意味、JavaScriptの日付パースでズレる条件、MySQL/PostgreSQLのタイムゾーン挙動、GitHub ActionsのcronがUTCで動く罠まで実例付きで解説します。

活用事例
2026-08-04

CREATE TABLE リファレンス|MySQL・PostgreSQL・SQLiteの型と制約の違い

CREATE TABLE文(DDL)の書き方を3データベース横断の早見表で整理。型対応表、自動採番(AUTO_INCREMENT / IDENTITY / rowid)の方言差、外部キーのON DELETE挙動、CHECK制約が無視される罠まで実例付きで解説します。

広告

広告