JWT 検証 & 生成

JWT のヘッダーとクレームをデコードし、HS256 / HS384 / HS512 の署名を検証できます。有効期限などのクレーム付きでテスト用トークンを生成することもできます。

ブラウザ内でローカルに実行
トークン
クレームの確認
アルゴリズム
Expiration
有効開始時刻
発行者
デコードしたヘッダー
Inspect a token to view its header.
デコードしたペイロード
Inspect a token to view its payload.
HMAC 署名を検証

The secret is used only by your browser's cryptography API. This verifier supports HS256, HS384, and HS512; it does not send the token or secret to KivTools.

署名済みの JWT を確認し、対応する HMAC 秘密鍵を入力して検証します。
ローカルで HMAC JWT を生成

Generate only HS256, HS384, or HS512 tokens. The payload and secret stay in your browser's Web Crypto API; this tool never offers alg: none.

Generate a local HMAC JWT to view it here.

JWT の検査は認証ではありません

デコードしたクレームは読める形の Base64URL データであり、トークンが信頼できる証明ではありません。アルゴリズム、有効期限、想定された発行者と対象を確認し、アプリで受け入れる前に信頼できる鍵や秘密鍵で署名を検証してください。

JWT 検証 & 生成の使い方

JWT 検証 & 生成はKivToolsのチェックサム・ハッシュツールのひとつです。 上のツール画面だけで作業が完結します。フォームで選択するオプションを用意すると、コピーできるテキストが得られます。

変換はページ内のJavaScriptで実行されます。入力が送信されることはなく、オフラインでも動作するため、外部に渡せないデータにも使えます。

  1. 上の欄に内容を貼り付けるか入力してください(例:「署名に使う秘密鍵を入力」)。
  2. セレクタから条件に合うものを選びます: HS256, HS384, HS512。
  3. トークンを検査を押すと結果が生成されます。
  4. ヘッダーをコピーで結果をページの外に取り出せます。
  5. 次の入力に進む前にクリアでフォームを空にします。
  6. 本番で使う前に、別の情報源でも結果を確認してください。

背景と信頼性

チェックサム・ハッシュツール

エンコード・ハッシュ・暗号は、目的がそれぞれ違います。用途を取り違えると、安全だと思っていた処理が実際には何も守っていない、ということが起こります。

エンコードは可逆で、暗号化でも圧縮でもありません。ハッシュは一方向で、改ざんの検知はできても本人確認はできません。

結果を確実に使うために

ブラウザ・デスクトップツール・コマンドラインツールは同じ結果になるはずです。差が出る場合は、文字コード・ロケール・バージョンの違いが原因であることがほとんどです。 本番で使う鍵・ソルト・パラメータは、テスト用とは別に管理してください。ここで試すのはあくまで動作確認です。

結果を別のツールや自前の実装と突き合わせると、文字コードやパディングの違いに気づけます。 試している間は入力のコピーを残しておくと、設定ミスで元データを壊す心配がありません。

よくある質問

JWT 検証 & 生成は無料ですか?

はい。KivToolsのツールはすべて無料で、アカウントも回数制限もありません。ワークベンチの裏に有料プランはなく、結果をコピーするのにメールアドレスの入力も不要です。

入力したデータはどこで処理されますか?

お使いのブラウザ内です。スクリプトは一度読み込まれ、変換は端末上で実行されます。ネットワークなしでも動くのはそのためです。

JWT 検証 & 生成には何を入力できますか?

コンパクト形式の JWT(header.payload.signature)、HMAC 秘密鍵、ペイロード JSON、有効期限(分)、HS256/384/512 のアルゴリズムを入力すると、デコードしたヘッダーとペイロード、署名の検証結果、生成した JWT を出力します。。多少大きい入力でもそのまま扱えますが、それを超える規模ではローカルのコマンドラインツールの方が適しています。

結果の信頼性はどのくらいですか?

ハッシュが証明するのは完全性であり、真正性ではありません。ファイルを差し替えられる相手はハッシュも書き換えられます。。自動処理に組み込む場合は、まず小さな既知のサンプルで突き合わせてください。

結果を商用プロジェクトで使えますか?

結果はあなたのものです。透かしやライセンス表示は入らず、クレジット表記も必要ありません。製品に組み込む場合は、元の形式のライセンスだけ確認してください。

スマホやオフラインでも使えますか?

最新のモバイルブラウザであれば動作し、小さい画面では1カラムに切り替わります。ローカル処理のツールは、ページを読み込んだ後はオフラインでも動きます。

最近使ったツール: