JWTデコーダー

JSON Web Token (JWT) をブラウザ上で安全にデコードし,ヘッダー,ペイロード,署名の内容を表示・検証します.

読み込み中...

入力データの記述例

eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwiaWF0IjoxNTE2MjM5MDIyfQ.SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c

処理後の出力結果例

// Header
{
  "alg": "HS256",
  "typ": "JWT"
}
// Payload
{
  "sub": "1234567890",
  "name": "John Doe",
  "iat": 1516239022
}

よく発生する構文エラー・記述ミス

  • トークン内に区切り文字であるドット(.)が2つ含まれていない.
  • Base64urlエンコード時のパディング文字(=)の処理異常によるパースエラー.
  • 有効期限(expクレーム)の形式がUNIXタイムスタンプ形式になっていない.

対応規格・動作仕様

JWT (JSON Web Token / RFC 7519)JWS (JSON Web Signature)

関連する技術解説・ブログ記事

ZeroToolsのブラウザ内処理と,外部通信を利用する機能の違いやデータの取り扱いについて.

記事を読む

ZeroToolsのブラウザ内処理とプライバシー

ZeroToolsは、入力内容を端末内で処理するツールを中心に提供しています。各ツールの対応範囲と制限を確認して利用してください。

データの取り扱い・プライバシー方針
第1章

**RFC 7519**に準拠した3セクション構造の解析とBase64URLデコード処理

JSON Web TokenはRFC 7519で定義される認証情報の伝達手段でありドット区切りの3つのセグメントによって構成される特殊なデータ構造を持っています。このツールは入力された文字列を即座にパーサーに引き渡しヘッダーとペイロードおよびシグネチャの各ブロックへ厳密に分離する処理を実行します。

分離された各セグメントは通常のBase64エンコードとは異なるBase64URLエンコードが施されているため標準のデコード関数ではパディング文字や特定の記号の扱いでエラーが発生します。そのため本システムではURLセーフな文字セットであるハイフンやアンダースコアを標準のBase64文字セットへ置換したうえで欠落しているパディングを自動補完する専用のアルゴリズムを実装しています。

この独自のパディング補完機構によりパディングが省略された変則的なトークンに対しても一切の例外を発生させることなく確実なバイナリ変換を実現しその後のUTF8文字列抽出へと繋げます。これによりプロトコル仕様に完全に準拠した精緻なデコード結果を常に担保しデータ欠損を防止します。

第2章

署名アルゴリズムの暗号学的評価とAlg None脆弱性の自動検知機構

JWTの安全性を根底で支えるのがシグネチャ部分における署名アルゴリズムの強度と正確な実装です。ヘッダーのアルゴリズム指定クレームを読み解く際ツールはHS256などの対称鍵ハッシュベースメッセージ認証コードやRS256に代表される非対称RSA署名といった指定方式の妥当性を検証します。

特に重要なのが過去に深刻なセキュリティインシデントを引き起こしたアルゴリズム指定の改ざん攻撃に対する防御です。ヘッダー内にNoneが指定されている場合本来であれば署名検証をスキップするという仕様の隙を突く攻撃が存在します。本システムではヘッダーのパースが完了した瞬間にこの指定値を厳格に評価し無署名を許可する設定が意図せず適用されていないかをリアルタイムで監視します。

もし脆弱なアルゴリズム指定や意図的なプロトコルダウングレードの兆候を検知した場合は直ちにシステム側にアラートを掲出しトークンの信憑性に対する強い警告を発行します。この暗号学的評価プロセスは単なる文字列解析を超えたセキュリティ監査の役割を果たします。

第3章

標準ペイロードクレームのタイムスタンプ変換と有効期限監視アルゴリズム

トークン内部に格納されるペイロードには発行者や主題および対象者を示す標準クレーム群が含まれており認証セッションの状態管理において極めて重要な役割を担います。その中でも時間経過に依存するクレームすなわち発行時刻や有効期限および処理開始時刻はすべてUNIXエポック秒という整数値で記録されています。

本ツールはこれらの時間関連クレームを検出すると直ちに内部のクロック同期モジュールと照合し高精度のタイムスタンプ解析を実行します。具体的には現在のローカルシステム時刻とクレーム内のエポック秒の差分を算出しトークンが現在有効な時間枠に収まっているかをミリ秒単位の精度で検証します。

有効期限超過が確認された場合には期限切れ状態であることを示す専用のステータスコードを生成し視覚的な警告情報として出力します。さらに将来の時刻が設定されている処理開始時刻のバリデーションも並行して実施し時間軸の不整合による認証バイパスやリプレイ攻撃のリスクを未然に排除するための詳細な時間相関分析を提供します。

第4章

ブラウザ内完全ローカルデコードによる通信遮断と機密保持アーキテクチャ

認証トークンにはユーザーの個人情報やシステムへのアクセス権限を示す極めて機密性の高いデータが含まれているため外部ネットワークへのデータ流出は致命的なセキュリティ侵害を招きます。本システムは設計の初期段階から外部API通信を完全に排除したゼロトラストアーキテクチャを採用しておりデコード処理の一切をユーザーのブラウザ内で完結させる仕組みを構築しています。

入力されたトークンデータがネットワークインターフェースを越えて送信されることは物理的にあり得ずサーバー側でのログ記録や中間者攻撃によるデータ傍受のリスクを根本から無効化します。すべてのパース処理や暗号学的検証およびタイムスタンプ解析はローカルのJavaScriptエンジン上で独立して実行されるサンドボックス環境内で処理されます。

これにより開発者が運用環境の生のトークンをデバッグ目的でペーストした場合であってもコンプライアンス違反やデータ漏洩の危険性を完全に排除し最も厳格なセキュリティ要件を満たす安全な検証環境を提供し続けます。

第5章

JSON構造の最適化レンダリングとクレーム型の静的解析ハイライト

デコードされた文字列は単なるフラットなテキストではなく階層構造を持ったJSONオブジェクトとして復元されます。本ツールはこの生データを開発者が瞬時に理解できるよう高度なツリー整形アルゴリズムを適用して再構築します。パース段階で各クレームのデータ型すなわち文字列や数値および真偽値やネストされたオブジェクトを静的に解析しそれぞれの型に応じた固有のシンタックスハイライトを付与します。

さらに長大なペイロードデータであっても視認性を損なわないようインデントの深さを自動調整し折りたたみ可能なノードツリーとしてレンダリングする描画エンジンを搭載しています。この型認識ベースのハイライト処理により開発者は不正なデータ型が混入していないかあるいは必須クレームが欠落していないかを直感的な視覚情報のみで迅速に判別することが可能になります。

複雑にネストされた権限スコープの配列や独自のカスタムクレーム群も整然とした構造体として可視化されデバッグ効率を飛躍的に向上させるための基盤技術として機能します。

第6章

OAuth2.0およびOpenID Connect環境下でのトークン監査とAPI検証実践

現代のマイクロサービスアーキテクチャにおいてOAuth2.0やOpenID Connectを利用したフェデレーション認証は不可欠なインフラとなっています。本ツールはこれらの複雑な認証フローの中で発行されるアクセストークンやIDトークンの監査に特化したプロフェッショナルなデバッグ環境を提供します。

APIゲートウェイやバックエンドサービス間でのトークンリレーにおいて認可サーバーから発行されたクレームがエンドポイントの要求仕様と正確に合致しているかを検証するプロセスはシステムの信頼性を左右します。開発者は本システムを用いてトークンのスコープ定義やオーディエンス制限が正しく設定されているかをミクロレベルで確認し認証エラーの根本原因を特定するためのトレース作業を効率化できます。

特に複数のシステムを跨ぐシングルサインオン環境の構築時には各サービスが期待するクレームの差異を吸収しトークンの整合性を担保するためのリファレンスツールとして機能し複雑化するAPI認証の確実なテスト運用を支援する重要な役割を担います。