JWT デコーダーとは?

無料のオンライン JWT デコーダー。任意の JWT を貼り付けて、デコードされたヘッダーとペイロードを即座に表示。有効期限、発行者、クレームをチェック。

JSON Web Token(JWT)は、現代の認証システム、API認可、シングルサインオン実装で広く使われる、コンパクトでURLセーフなトークン形式です。JWT Decoderは、任意のJWTを貼り付けるだけでデコードされたヘッダーとペイロードを即座に確認でき、認証フローのデバッグやトークン内容の理解を容易にします。

JWTを貼り付けると、ツールは即座にそれを3つの構成要素(ヘッダー、ペイロード、署名)に分割し、base64urlエンコードされたヘッダーとペイロードを整形されたJSONにデコードします。ヘッダーには署名アルゴリズム(HS256やRS256など)とトークンタイプが表示されます。ペイロードには、iss(発行者)、sub(主題)、aud(対象者)、exp(有効期限)、nbf(有効開始時刻)、iat(発行時刻)などの標準クレームに加え、発行者が含めたカスタムクレームもすべて表示されます。

有効期限のステータスは明確なインジケーターで強調表示されます:有効(トークンが期限切れでない)、期限切れ(有効期限を過ぎている)、未有効(nbf時刻より前)。これは特に開発中、テストトークンが期限切れかどうか、または時間ベースのクレームが正しく設定されているかを素早く確認したい場合に役立ちます。

重要な注意点:このツールはデコードしますが、署名の検証は行いません。JWTのデコードは極めて簡単で、ヘッダーとペイロードは誰でも読めるbase64urlエンコードされたJSONにすぎません。署名こそがトークンが改ざんされていないことを保証するものです。検証なしでは、信頼できないソースからのデコード済みクレームを決して信頼してはいけません。署名検証には、署名キーと適切なサーバーサイドロジックが必要です。

JWT デコーダーの実際の使用例

認証トークンのデバッグ

APIが401エラーを返しており、JWTの期限切れを疑っています。トークンをデコーダーに貼り付けてexpクレームを確認します。タイムスタンプが過去ならツールは「期限切れ」と表示し、問題を確認できます。iatクレームを確認してトークンの発行時刻を調べ、トークン更新ロジックをデバッグしましょう。

OAuth IDトークンの検査

OAuthプロバイダーがログイン時にid_tokenを返します。それをデコーダーに貼り付けて、iss(発行者URL)、sub(ユーザー識別子)、aud(クライアントID)、メールアドレスや名前などのカスタムクレームを検査します。トークンが期待した発行者からのもので、期待した対象者を含むことを確認するのに役立ちます。

開発用トークンのクレームを確認する

ローカル開発中、機能テスト用にカスタムクレームを持つテストJWTを生成します。トークンを貼り付けてすべてのクレームが正しく設定されているか確認し、認可ミドルウェアをテストする前にsub、roles、permissionsクレームが期待通りの値かチェックしましょう。

なぜJWT デコーダーを使うのか?

  • ヘッダーとペイロードの即時base64urlデコード
  • 構文ハイライト付きJSON出力
  • 有効期限ステータス:有効、期限切れ、まだ有効でない
  • iat、exp、nbf、iss、subクレームを表示

JWT デコーダーの使い方 — ステップバイステップ

1

JWTトークンを入力フィールドに貼り付けます。

2

ヘッダーとペイロードが即座にデコードされます。

3

クレーム、有効期限ステータス、発行者を確認します。

4

必要に応じてデコード済みのセクションをコピーします。

JWT デコーダーはこんな方におすすめ

  • APIデバッグ
  • 認証トラブルシューティング
  • トークン検査
  • OAuth開発

JWT デコーダーのプロのヒント

  • 1JWTのヘッダーとペイロードはbase64urlエンコードされているだけで、暗号化されていません。トークンを入手した人は誰でも内容を読めます。機密情報(パスワード、シークレット、個人情報)をJWTのクレームに含めてはいけません。
  • 2常にtyp(タイプ)ヘッダーを確認しましょう。JWTにはtyp:「JWT」が含まれるはずです。これにより、JWEやJWSなどの他のJOSEオブジェクトとJWTを区別できます。
  • 3expクレームは最も一般的にチェックされる検証項目です。サーバーは最低でもexp、nbf、issを検証するようにしましょう。これらの検証を省略することは、JWT実装でよくあるセキュリティ脆弱性です。
  • 4デバッグにはhttps://jwt.ioやこのデコーダーをローカルで使い、サーバー側では認証ライブラリを使って適切な署名検証を実装しましょう。署名を検証せずにデコードされたクレームを信頼してはいけません。

JWT デコーダー — よくある質問

Does this tool verify JWT signatures?

No. This tool only decodes the header and payload. It does not verify the cryptographic signature. Never trust decoded JWT claims without proper server-side signature verification.

What claims does the decoder show?

It highlights standard claims: iss (issuer), sub (subject), aud (audience), exp (expiration), nbf (not before), and iat (issued at), along with any custom claims in the payload.

Can I use these tools with sensitive/proprietary data?

Absolutely. All processing runs locally in your browser with zero server uploads. This makes these tools safe for proprietary code, internal API keys, and confidential data.

Do these tools work offline?

Yes, once the page has loaded, most developer tools continue functioning without an internet connection. This makes them ideal for air-gapped environments or travel.

What browsers are supported?

All modern browsers are supported: Chrome, Firefox, Safari, and Edge. Internet Explorer is not supported. The tools leverage modern JavaScript APIs like Web Crypto, TextEncoder, and BigInt.

JWT デコーダーを今すぐ試す

無料オンラインツール — ブラウザで動作、サインアップ不要。今すぐ使い始められます。

今すぐ試す
Free Forever · No Sign-up

182 Free Tools at Your Fingertips

All free online tools for developers, designers, students, and creators. Every tool works in your browser — no sign-up, no data collection.