エンコード
JWT Encoder/Decoder
JWT トークンのエンコード・デコード — ヘッダー、ペイロード、HMAC 署名、標準クレーム。
署名付きサンプル(none 以外すべて)には HTTPS が必要です — 現在このページは HTTPS なしで開かれています。
RS/PS/ES では鍵が自動的・一時的に生成されます — デモ目的のみで、再利用はできません。
署名付きサンプル(none 以外すべて)には HTTPS が必要です — 現在このページは HTTPS なしで開かれています。
Claims
よくある質問
JWT のデコードだけで署名の検証はできますか?
できません。デコードはHeaderとPayloadをBase64URLから復元してJSONとして表示するだけで、署名の正当性は確認していません。トークンが改ざんされていないか確認するには、シークレットや公開鍵を使った署名検証が別途必要です。
exp や iat などのクレームは何を表していますか?
expはトークンの有効期限、iatは発行日時、nbfはこの日時より前は無効であることを示す標準クレームです。iss(発行者)やsub(サブジェクト)、aud(オーディエンス)も含め、いずれもPayload内のJSONフィールドとして格納されています。
入力した JWT やシークレットはサーバーに送信されますか?
いいえ、エンコード・デコード・署名検証はすべてブラウザ内のWeb Crypto APIなどで処理され、トークンやシークレットが外部に送信されることはありません。