JWTのHeader/Payload、exp・iat・nbfなどの主要クレームをデコードし、HS256署名をブラウザー内のみ検証します。
{}
JWTはHeader、Payload、Signatureで構成されます。本ツールはトークン内のJSON、アルゴリズム、有効期限、発行時刻、権限クレームを読みやすく表示します。
アップロードしたファイルは外部サーバーへ送信されません(お使いのPC内で処理されます)。
トークンのデコードとHS256検証は、すべて現在のブラウザー内で処理され、Misclandサーバーへ送信されません。
対応する署名検証はHS256(HMAC-SHA256)のみです。RS256・ES256などの公開鍵検証やJWKS/OIDCによる鍵取得には対応していません。
JWTのexp、iat、nbfは通常Unix秒です。誤ってミリ秒で設定されたトークンでは時刻が不自然に表示されることがあります。
本ツールはローカルブラウザーで処理しますが、実運用のトークンを扱う際は画面共有やクリップボード管理にご注意ください。
現在はデコード/検証専用です。セキュリティ上、トークン生成機能は専用ツールとして慎重に扱うことをおすすめします。
JWTデコードは鍵を使わずにBase64URLからHeaderとPayloadを読み取る処理です。HS256署名検証はSecretでheader.payloadのHMAC-SHA256を再計算し、トークンの署名と比較します。デコードできること自体は、トークンが信頼できることを意味しません。
いいえ。現在の署名検証はHS256のみです。RS256・ES256などの公開鍵アルゴリズム、JWKS/OIDCの鍵取得、iss・audのポリシー検証には対応していません。exp・iat・nbfと主要クレームは確認用に表示するため、本番の認証ではサーバー側JWTライブラリで完全な検証を行ってください。