JWT のヘッダーとクレームをデコードし、HS256 / HS384 / HS512 の署名を検証できます。有効期限などのクレーム付きでテスト用トークンを生成することもできます。
ブラウザ内でローカルに実行Inspect a token to view its header.
Inspect a token to view its payload.
The secret is used only by your browser's cryptography API. This verifier supports HS256, HS384, and HS512; it does not send the token or secret to KivTools.
Generate only HS256, HS384, or HS512 tokens. The payload and secret stay in your browser's Web Crypto API; this tool never offers alg: none.
Generate a local HMAC JWT to view it here.
デコードしたクレームは読める形の Base64URL データであり、トークンが信頼できる証明ではありません。アルゴリズム、有効期限、想定された発行者と対象を確認し、アプリで受け入れる前に信頼できる鍵や秘密鍵で署名を検証してください。
JWT 検証 & 生成はKivToolsのチェックサム・ハッシュツールのひとつです。 上のツール画面だけで作業が完結します。フォームで選択するオプションを用意すると、コピーできるテキストが得られます。
変換はページ内のJavaScriptで実行されます。入力が送信されることはなく、オフラインでも動作するため、外部に渡せないデータにも使えます。
エンコード・ハッシュ・暗号は、目的がそれぞれ違います。用途を取り違えると、安全だと思っていた処理が実際には何も守っていない、ということが起こります。
エンコードは可逆で、暗号化でも圧縮でもありません。ハッシュは一方向で、改ざんの検知はできても本人確認はできません。
ブラウザ・デスクトップツール・コマンドラインツールは同じ結果になるはずです。差が出る場合は、文字コード・ロケール・バージョンの違いが原因であることがほとんどです。 本番で使う鍵・ソルト・パラメータは、テスト用とは別に管理してください。ここで試すのはあくまで動作確認です。
結果を別のツールや自前の実装と突き合わせると、文字コードやパディングの違いに気づけます。 試している間は入力のコピーを残しておくと、設定ミスで元データを壊す心配がありません。
はい。KivToolsのツールはすべて無料で、アカウントも回数制限もありません。ワークベンチの裏に有料プランはなく、結果をコピーするのにメールアドレスの入力も不要です。
お使いのブラウザ内です。スクリプトは一度読み込まれ、変換は端末上で実行されます。ネットワークなしでも動くのはそのためです。
コンパクト形式の JWT(header.payload.signature)、HMAC 秘密鍵、ペイロード JSON、有効期限(分)、HS256/384/512 のアルゴリズムを入力すると、デコードしたヘッダーとペイロード、署名の検証結果、生成した JWT を出力します。。多少大きい入力でもそのまま扱えますが、それを超える規模ではローカルのコマンドラインツールの方が適しています。
ハッシュが証明するのは完全性であり、真正性ではありません。ファイルを差し替えられる相手はハッシュも書き換えられます。。自動処理に組み込む場合は、まず小さな既知のサンプルで突き合わせてください。
結果はあなたのものです。透かしやライセンス表示は入らず、クレジット表記も必要ありません。製品に組み込む場合は、元の形式のライセンスだけ確認してください。
最新のモバイルブラウザであれば動作し、小さい画面では1カラムに切り替わります。ローカル処理のツールは、ページを読み込んだ後はオフラインでも動きます。