デコーダーは標準的な header.payload.signature 形式を想定します。ヘッダーとペイロードの JSON を Base64URL でデコードし、存在する場合はアルゴリズムを表示し、exp をローカル時刻と有効または期限切れの状態に変換します。
形式、暗号署名、時刻 Claims は別々に表示されます。Secret または public key を指定してローカルで署名を検証できますが、issuer、audience、証明書の信頼、ログイン、認可ポリシーは検証しません。
このテーマに関するよくある疑問と回答をまとめました。
JWT(JSON Web Token)は、JSON オブジェクトとして当事者間で情報を安全に送信するためのコンパクトで URL セーフなトークン形式です。
ヘッダーとペイロードはデコードされ、フォーマット済み JSON として表示されます。署名部分はテキストとして分離され、claim が存在する場合は有効期限とアルゴリズム情報も表示されます。
はい。HMAC シークレット、公開 PEM、または公開 JWK/JWKS を指定すると、ブラウザー内で HS、RS、PS、ES 署名を検証します。署名の一致は issuer、audience、証明書の信頼、認可ポリシーを検証するものではありません。
いいえ、JWTのデコードはすべてブラウザ内で完結します。トークンはJavaScriptでローカルにデコードされ、トークンの内容がサーバーに送信されることはありません。