JWT Decoder
JWT Decoder — ブラウザで動作します。入力は保存されません。
JWTデコーダ
署名は検証しません。HMAC検証が必要ならサーバー側のツールを使ってください。
使い方
- JWT欄に、ドット3つで区切られたトークン文字列を貼ります。
- デコードを押すとHeaderとPayloadが見やすいJSONで埋まります。
- Signature(原文)には3番目の断片がそのまま出ます。なければ「なし」と表示されます。
- ドットが2つ未満だと、形式ではない旨がステータス欄に出ます。
- 欄を空にするにはリセットを押します。このツールにコピーボタンはありません。
ポイント
JWTデコーダはヘッダーとペイロードをBase64URLで解き、人が読めるようにする参照ツールです。アルゴリズムと鍵で署名を検証しないので、画面のクレームが改ざんされていないとは言い切れません。有効期限・発行・権限などの欄をデバッグするときはJWTデコーダで中身を確認し、実際の信頼可否はサーバー側のHMACまたは公開鍵検証で判断してください。3番目の断片は原文のまま見せるだけです。ドット2つで分かれた値だけでもヘッダーとペイロードは読み、署名が空なら「なし」と表示します。
デコードに成功しても、ステータス欄には署名を検証していない旨が残ります。ペイロードがJSONならインデントし、そうでなければ解いたテキストをそのまま残します。このJWTデコーダは秘密鍵を受け取らず、トークンをサーバーへ上げません。運用トークンを貼るときは、期限切れ後もクレームが見えることがあるので、機微な値はローカルだけで確認し、ページを閉じる習慣が安全です。形式でなければステータス欄が赤くなり、ヘッダー・ペイロード欄は以前の値を上書きしないことがあるので、リセットしてから再試行してください。
例
header.payload.signature形式のサンプルを入れてデコードすると、Headerにアルゴリズムオブジェクト、Payloadにクレームがインデントされて出ます。ドットが1つだけの文字列は「JWTはheader.payload.signature形式である必要があります」というエラーになります。
関連: JSONフォーマッタ · htpasswd生成 · JSONエンコーダ
よくある質問
JWTデコーダは署名を検証しますか?
しません。ヘッダーとペイロードだけ読み、署名欄には3番目の断片を原文で見せます。HMAC検証はサーバーで行ってください。
JWTデコーダにドットが2つだけのトークンも使えますか?
ヘッダーとペイロードがあればデコードは試みます。3番目の断片がなければ署名欄に「なし」と出ます。
JWTデコーダでBase64URLデコードが失敗すると?
ステータス欄にBase64URLデコード失敗または該当エラーが赤く出ます。ヘッダー・ペイロードを信頼しないでください。
JWTデコーダのペイロードはいつもJSONで見えますか?
JSONとして解析できればインデントし、できなければ解いた文字列をそのまま見せます。
JWTデコーダに入れたトークンはサーバーへ送られますか?
いいえ。デコードはブラウザ内だけです。鍵の入力欄もありません。リセットすると4つの欄がすべて空になります。
JWTデコーダに結果コピーボタンがない理由は?
ヘッダー・ペイロード・署名が別欄のためコピーボタンを置いていません。必要な欄のテキストを直接選択してください。
最終確認日: 2026-09-04