JWT 暗号化/復号
デコード · 発行 · 検証 · ローカルセキュリティ
JWT 暗号化/復号
準備完了
ABOUT
JWT 暗号化/復号について
JWT 認証フローをデバッグ:Header/Payload デコード、ローカルテスト Token 発行、署名有効性検証。
401 Unauthorized、invalid signature、token expired——JWT 関連問題は API 連携調整チケットの相当な割合を占めます。ローカルデコードと検証により、本番鍵のセキュリティに影響せず claims とアルゴリズム設定問題を素早く特定できます。
DEEP DIVE
JWT 暗号化/復号を詳しく見る
JWT(JSON Web Token)は Header、Payload、Signature の 3 段 Base64URL エンコードで、ドット区切り。JSONSort JWT ツールは前 2 段を自動 JSON デコードし、HS256/RS256 などアルゴリズムのローカル発行と検証に対応。鍵と Token は全程ブラウザから出ません。
OAuth 2.0、OpenID Connect、マイクロサービス間認証で JWT が広く使用されます。デバッグで最も遭遇:Token 期限切れ(exp)、issuer 不一致、署名検証失敗、claims に expected フィールド欠落——ローカルツールで素早く調査可能。
JWT の Header は alg を宣言、Payload は exp/iat/nbf など時間 claims を含みます。デコードは署名を検証せず、誰でも Payload を読取可能——JWT にパスワードや PII を格納しないでください。検証こそ Token 改ざん未発生と鍵保持者による発行を確認します。
FEATURES
主な機能
Token デコード
JWT を貼り付けると Header と Payload を自動 JSON デコードします。
ローカル発行
payload と鍵を入力し、テスト用 signed JWT を生成します。
署名検証
Token 署名が有効か検証。HS256 と RS256 に対応。
Claims ハイライト
exp、iat、sub など標準 claims を整形表示します。
鍵セキュリティ
HMAC 鍵と RSA 秘密鍵はローカル JavaScript のみで使用されます。
即時フィードバック
Token または鍵変更後、即座に再デコード/検証します。
3 段分欄
Header / Payload / Signature をセクション別表示。JWT 構造と明確に対応します。
期限切れヒント
exp を解析し現在時刻と比較。期限切れか直感的に表示します。
HOW TO USE
使用手順
-
1
JWT Token を貼り付けて自動デコード
-
2
または Payload と鍵を入力して発行/検証
-
3
結果をコピー。鍵はブラウザから出ません
-
4
鍵とアルゴリズム(HS256 / RS256)が発行者と一致するか確認
-
5
デバッグ完了後、入力内のテスト鍵と Token をクリア
WORKFLOW
典型的なワークフロー
データインポートから結果エクスポートまでの完全なフローで、チームの JWT 暗号化/復号の使い方を統一します。
Token を貼り付け
Authorization header、Cookie、ログから JWT をコピーします。
Claims を確認
sub、aud、exp、roles などが期待通りか確認します。
検証(任意)
secret または PEM 公開鍵を入力し、Signature 有効性を検証します。
テスト Token を発行
Payload を変更してローカル発行。単体テストまたは Mock ゲートウェイに使用します。
USE CASES
適用シーン
バックエンド開発
Auth ミドルウェアをデバッグし、発行 Token 構造が正しいか検証します。
フロントエンド開発
Access Token 内の roles/permissions claims を解析します。
セキュリティエンジニア
JWT に機密 claims が含まれないか、検証アルゴリズムが準拠しているか監査します。
フルスタック連携
OIDC ログインフローで id_token と access_token 内容を確認します。
Identity エンジニア
OIDC id_token と access_token の claims 差異をデバッグします。
モバイル
App 内保存 refresh token 構造を解析(本番機では検証しないでください)。
TIPS
使用のコツ
- Token 貼り付け後まず exp が期限切れか確認。401 問題の大半は期限切れが原因です。
- RS256 検証には PEM 形式公開鍵、HS256 は共有 secret 文字列を使用します。
- 本番鍵はオンラインツールに絶対使用しないでください。JSONSort ローカル処理がより安全な選択です。
- テスト Token 発行時、payload に実ユーザー PII データを入れないでください。
- Header の alg は検証アルゴリズムと一致必須。さもなければ検証失敗します。
- デコード後 Payload をフォーマッターにコピーして claims を編集し再発行できます。
- Bearer プレフィックスは除去し、eyJ 始まり 3 段 Token のみ貼り付けてください。
- Clock skew:サーバーとローカルの時差で発行直後の Token が expired と判定される場合があります。
- RS256 公開鍵は PEM 形式、BEGIN PUBLIC KEY 行を含みます。
- デバッグ完了後 localStorage session をクリアし、テスト Token の残留を避けてください。
LOCAL VS ONLINE
ローカル vs オンラインツール
JSONSort は純フロントエンドアーキテクチャを堅持。以下の比較が、開発データ処理にローカルツールが適している理由を示します。
TROUBLESHOOTING
よくある誤解とトラブルシューティング
実際の使用で起こりやすい問題と推奨対処法。試行錯誤の時間を削減します。
invalid signature
推奨:secret 不一致または alg 不一致;HS256 vs RS256 を確認してください。
token expired
推奨:exp を確認;デバッグ時はより長い ttl のテスト Token を発行できます。
Malformed token
推奨:3 段が . で区切られ Base64URL に余分なスペースがないか確認してください。
公開鍵検証失敗
推奨:PEM 形式エラー;iss 対応 JWKS 公開鍵が正しいか確認してください。
FAQ
よくある質問
鍵はアップロードされますか?
されません。発行と検証は完全にブラウザ Web Crypto / JS で完了します。
RS256 に対応していますか?
HS256 と RS256 に対応。ES256 などは今後の拡張として検討中です。
鍵なしでデコードできますか?
Header と Payload は鍵不要でデコード可能。Signature 検証にのみ鍵が必要です。
Token 期限切れ後もデコードできますか?
できます。デコードは exp 制限を受けず、exp はサーバー側の受け入れ可否のみに影響します。
デコードは本人確認と同等ですか?
同等ではありません。デコードは内容読取のみ;検証こそ Token の信頼性を確認します。
encrypted JWT (JWE) に対応していますか?
現在は JWS(署名 JWT)に焦点。JWE には専用復号ツールが必要です。
データはサーバーにアップロードされる?
いいえ。JSONSort のすべてのツールはブラウザ内ローカルで動作し、入力内容はバックエンドサーバーに送信されません。
登録やインストールが必要?
不要です。ページを開くだけで使用でき、アカウント不要、クライアントダウンロード不要、PWA オフラインキャッシュにも対応。
どのくらいのファイルサイズに対応?
ブラウザメモリに依存しますが、通常数 MB 級のデータをスムーズに処理できます。超大ファイルは先に分割するかマージ・クリーンツールをご利用ください。