ESC

JWTジェネレーター&デコーダー

「JWT生成」をクリックしてトークンを作成...
HEADER
-
PAYLOAD
-
HEADER
-
PAYLOAD
-
すべての処理はWeb Crypto APIを使用してブラウザ内で行われます。データはサーバーに送信されません。本番の秘密鍵は使用しないでください。

使用例

基本ユーザートークン

ユーザー識別クレームを含むシンプルなJWT。JWT構造の学習と基本的な認証トークンに最適。

API認証トークン

発行者、対象者、有効期限、ロール、すべての標準登録クレームを含む完全なAPI認証トークン。

サービス間トークン

厳格な時間制約を持つ安全なサービス間通信用の短期HS512トークン。

機能

複数アルゴリズム

Web Crypto APIを使用したHS256、HS384、HS512 HMAC署名アルゴリズムをサポート

デコードと検証

任意のJWTトークンをデコードしてヘッダーとペイロードを検査、オプションの署名検証付き

色分け出力

簡単に識別できる色分けされたヘッダー、ペイロード、署名部分のJWT出力

プライバシー優先

すべての処理はWeb Crypto APIを使用してブラウザ内でローカルに行われます

使い方

1

クレームを設定

アルゴリズムを選択し、ペイロードJSONをクレームで編集し、秘密鍵を入力します。

2

トークンを生成

JWT生成をクリックして署名付きトークンを作成。出力は色分けされたヘッダー、ペイロード、署名を表示。

3

デコードと検証

デコードタブに切り替えて任意のJWTトークンを検査。署名を検証するには秘密鍵を提供。

よくある質問

JWTは、ドットで区切られた3つのBase64urlエンコードされた部分で構成されるコンパクトでURL安全なトークンです:header.payload.signature。headerはアルゴリズム(例:HS256)を宣言します。payloadはクレームを運びます—ユーザーID、ロール、有効期限などの主体に関する宣言です。署名はトークンが改ざんされていないことを検証します。

3つはいずれもHMAC-SHAのバリアントです—同じ秘密鍵でトークンに署名して検証する対称アルゴリズムです。数字はSHAハッシュサイズを示します:HS256はSHA-256(32バイト出力)、HS384はSHA-384(48バイト)、HS512はSHA-512(64バイト)を使用します。HS256はほとんどのフレームワークのデフォルトです。パフォーマンスが許す場合は最大のセキュリティマージンにHS512を使用してください。

登録済みクレーム(IANA標準):sub(サブジェクト/ユーザーID)、iss(発行者)、aud(オーディエンス)、exp(有効期限Unixタイムスタンプ)、nbf(この時刻以前は無効)、iat(発行時刻)、jti(失効用の一意のトークンID)。ロール、権限、アプリ固有データにはカスタムクレームを追加してください。payloadにパスワードなどの機密データを保存しないでください—Base64urlエンコードされており、暗号化されていません。

expクレームにUnixタイムスタンプ値(epochからの秒数)を追加します。一般的な値:now + 3600(1時間)、now + 86400(24時間)、now + 604800(7日間)。標準フィールドを挿入するにはクイッククレームボタンを使用してください。デコードタブはトークンが期限切れか有効かを表示し、有効期限までの時間を示します。期限切れトークンは署名が有効であってもサーバーで拒否されるべきです。

HS256は対称:同じ秘密鍵が署名と検証を行います。RS256は非対称:秘密鍵がトークンに署名し、公開鍵が検証します。RS256は、検証者がトークンを作成できない方が良いマルチサービスアーキテクチャに適しています。このツールはHS256/HS384/HS512(対称)のみをサポートします。

はい。デコードタブはあらゆるJWT文字列を受け付け、デコードされたheaderとpayloadを表示します。expクレームも確認してトークンが期限切れかどうかを報告します。署名の検証には元の秘密が必要です—なくてもpayloadは読めますが、真正性は確認できません。注意:JWTのpayloadはBase64urlエンコードですが暗号化されていません。そのためトークン文字列を持っている人は誰でもクレームを読めます。

いいえ。すべてがブラウザ内で完全に実行されますが、これは開発と学習のツールとして使用してください。本番のJWT秘密鍵は環境変数やシークレットマネージャーに属するものであり、ブラウザツールには使用しないでください。学習、APIテスト、認証フローのデバッグには使い捨ての秘密でテストトークンを生成してください。

何もありません。すべてのJWT署名とデコードは、Web Crypto API(HMAC-SHA)を使用してブラウザで実行されます。ネットワークリクエストはゼロです。インターネットから切断してもツールは同じように動作します。

数秒でJWTトークンを作成

クレームを設定し、HMACアルゴリズムを選択して、署名付きJWTを即座に生成できます。出力はヘッダー、ペイロード、署名が色分けされて表示されるので、トークンの各パーツが一目で分かります。

任意のJWTをデコード・検証

デコードタブにJWTトークンを貼り付けて、ヘッダーとペイロードを確認できます。秘密鍵を入力すれば、署名の有効性とトークンの有効期限もチェックされます。

クイッククレームと有効期限の設定

iss、sub、aud、expなどの標準クレームをワンクリックで追加できます。有効期限は分、時間、日単位で設定でき、タイムスタンプを手計算する必要はありません。

ブラウザ内のセキュリティ

HMAC署名はサードパーティライブラリではなく、ブラウザのネイティブWeb Crypto APIで実行されます。データはサーバーに送信されません。開発やテストに最適ですが、本番の秘密鍵は絶対にオンラインツールで使用しないでください。

セキュリティとプライバシー

あなたのデータの安全を最優先しています

ローカル処理

すべての処理がブラウザ内で完結します

データ送信なし

データはサーバーに送信されません

保存しません

データは保存も共有もされません

SSL暗号化

安全な通信でご利用いただけます

次のステップ

MoreOnlineToolsでもっと見る