エンコード

JWT Encoder/Decoder

JWT トークンのエンコード・デコード — ヘッダー、ペイロード、HMAC 署名、標準クレーム。

よくある質問

JWT のデコードだけで署名の検証はできますか?

できません。デコードはHeaderとPayloadをBase64URLから復元してJSONとして表示するだけで、署名の正当性は確認していません。トークンが改ざんされていないか確認するには、シークレットや公開鍵を使った署名検証が別途必要です。

exp や iat などのクレームは何を表していますか?

expはトークンの有効期限、iatは発行日時、nbfはこの日時より前は無効であることを示す標準クレームです。iss(発行者)やsub(サブジェクト)、aud(オーディエンス)も含め、いずれもPayload内のJSONフィールドとして格納されています。

入力した JWT やシークレットはサーバーに送信されますか?

いいえ、エンコード・デコード・署名検証はすべてブラウザ内のWeb Crypto APIなどで処理され、トークンやシークレットが外部に送信されることはありません。